Premium
Servicios
Premium

Las mejores herramientas de gestión de vulnerabilidades

Sedat Dogan
Sedat Dogan
actualizado el 16 de sept. de 2026

Comparamos cuatro herramientas líderes de gestión de vulnerabilidades en 11 dimensiones. Los resultados revelan un mercado donde la “gestión de vulnerabilidades” significa cuatro cosas diferentes para cuatro proveedores. Algunos construyen pipelines de detección centrados en CVE; otros monitorizan la disponibilidad de parches como proxy del riesgo; uno delega explícitamente el escaneo a herramientas de terceros.

Resultados del benchmark de gestión de vulnerabilidades

Herramientas
Acceso a la prueba
Latencia de detección
Precisión de detección
Parches y corrección
Alertas y notificaciones
Huella en el endpoint
Cobertura de tipos de dispositivos
Dirigido por ventas, de horas a días
Inventario: 35s; correlación de CVE: ~24h
Solo catálogo de parches; feed de CVE de prueba inactivo
Estructura de política presente; despliegue no probado (requiere administrador del sistema)
No hay categoría de Vulnerabilidad en Activities; la gestión de vulnerabilidades no genera alertas
116 MB pico
Win/Lin/Mac + iOS/Android + Hyper-V/VMware + monitor cloud
ManageEngine VMP
Autoservicio, minutos
5–6 min (manual); 90 min auto; ~25h feed de CVE nuevo
Feed NVD, independiente del catálogo de parches
106.973 catálogo; asistente con rollback + SSP
Sin canal saliente, SMTP ausente en todas las capas
26 MB en reposo (bajo demanda)
Windows + Linux + macOS; sin móvil/virtual
Automox
Autoservicio, 2FA + correo de empresa
Sin detección de CVE
Solo catálogo de parches; puntos ciegos confirmados con LibreOffice y Firefox ESR
Consciente del Patch Tuesday; importación CSV desde Qualys/Tenable/Rapid7
Multicanal reclamado; no verificado en la consola
8.8 MB pico: el más ligero del grupo
Windows + Linux + macOS; sin móvil/virtual
Action1
Autoservicio, minutos
Windows ≤11 min; Linux: sin salida de CVE
Windows: pipeline completo de CVE; Linux: solo delta de versión
Despliegue en 1 min; LAN P2P; orquestación de reinicio; toma de control de Windows
Correo electrónico; único destinatario; supresión silenciosa
51.7 MB estable; 0.013 % promedio de CPU
Windows + Linux + macOS; sin móvil/virtual

Hallazgos clave

  • Automox y NinjaOne marcan vulnerabilidades basándose en la disponibilidad del catálogo de parches, no en la coincidencia de versiones CVE-NVD. Si no existe una actualización en su catálogo para una versión de software, la herramienta informa “No hay CVE conocidos” independientemente del recuento real de CVE. LibreOffice 7.1.8.1 (100+ CVE documentados) y Firefox ESR 115.12.0 devolvieron ambos “No hay CVE conocidos” en Automox por esta razón. ManageEngine y Action1 utilizan feeds de CVE independientes y reportan vulnerabilidades haya o no un parche disponible.
  • Ninguna herramienta detecta software instalado fuera del gestor de paquetes. Los binarios extraídos a /opt/, compilados desde el código fuente o distribuidos por proveedores fuera de sus repositorios oficiales de paquetes son invisibles para las cuatro herramientas. ManageEngine y NinjaOne coinciden los CVE de los paquetes listados por dpkg. Action1 inventaría los paquetes dpkg pero no devuelve datos de CVE para ellos en Linux. Automox no tiene ninguna detección independiente de CVE.
  • El módulo de gestión de vulnerabilidades de NinjaOne no genera alertas y no tiene plantilla de informes. El marco de alertas enumera 13 categorías, incluidas Gestión de parches de Windows, Bitdefender y CrowdStrike. Vulnerability y CVE no están entre ellas. El catálogo de informes incluye una plantilla de cumplimiento de parches de 10 secciones, pero no un equivalente para la gestión de vulnerabilidades.
  • Automox requiere un escáner externo para detectar CVE. La página de Correcciones importa exportaciones CSV de Qualys, Tenable, Rapid7 o CrowdStrike y luego coteja esos CVE con su catálogo de parches. No realiza ninguna detección independiente.
  • ManageEngine y Automox no tienen canal de alertas salientes. ManageEngine no tiene configuración SMTP en ninguna capa: ajustes globales, preferencias por usuario o entrega por informe. La documentación web de Automox enumera soporte para Slack, Teams y webhook, pero esto no se verificó en la consola durante las pruebas.”
  • NinjaOne desinstaló Automox dos minutos después de instalarlo en la misma VM de Windows. El registro de Actividades registró: “Software desinstalado: ‘Automox Agent’, Usuario: System.” La desinstalación quedó incompleta: el registro del servicio y los archivos del programa permanecieron. En Linux, ManageEngine, Action1 y NinjaOne funcionaron en paralelo sin que ningún agente eliminara a otro.

Métricas medidas

Latencia de detección: Se instaló un binario con vulnerabilidad conocida en un endpoint limpio y se registró la marca de tiempo de finalización de la instalación al segundo. El reloj se detuvo cuando el CVE apareció en el panel de vulnerabilidades del producto.

Precisión de detección: Se instaló software con historiales de CVE bien documentados en Windows y Linux mediante tres vías: MSI/EXE (con seguimiento en el registro), dpkg (gestor de paquetes) y un tarball del proveedor extraído en /opt/ (fuera del gestor de paquetes).

Huella en el endpoint: Todas las mediciones usaron pidstat a nivel de proceso para capturar la RSS (tamaño de conjunto residente) por proceso, excluyendo la caché de páginas a nivel de cgroup. Las mediciones en Windows utilizaron Get-Counter (\Process(*)\Working Set - Private) muestreado cada 5 segundos durante una ventana de 10 minutos. El motor de escaneo bajo demanda de ManageEngine se midió por separado en reposo y durante un escaneo activo. Los cuatro agentes de Linux se ejecutaron simultáneamente en el mismo host Ubuntu 24.04; las mediciones de Windows se tomaron en una VM separada con Windows Server 2022.

Despliegue de parches: El tiempo de despliegue se midió desde la confirmación en la interfaz hasta que el producto informó la finalización. El estado posterior al despliegue se verificó en el endpoint directamente a través del historial de Windows Update para distinguir “binario escrito en el disco” de “parche confirmado y activo”, una distinción que importa cuando se requiere un reinicio para completar la instalación.

Acceso a la prueba: Cada prueba se intentó primero con una dirección de Gmail y luego con una dirección institucional cuando se rechazó Gmail. Se contaron los pasos desde la página de inicio hasta un panel utilizable con instaladores de agentes visibles. Se registró el tiempo desde el envío del formulario hasta el primer agente conectado.

Entrega de alertas: En cada producto se creó una regla de alerta personalizada y se activó mediante un evento de instalación de software. Se registraron el tiempo de entrega y la estructura del contenido del correo electrónico. Cuando las alertas dejaron de dispararse, se inspeccionaron los registros del agente para identificar la causa.

Deja que nuestro equipo automatice uno de tus procesos de negocio con agentes de IA, sin coste alguno.
Automatizar un proceso

Las mejores herramientas de gestión de vulnerabilidades

1. NinjaOne Gestión de Vulnerabilidades

NinjaOne es una plataforma UEM/RMM que añadió un módulo de gestión de vulnerabilidades en marzo de 2026. Su gestión de parches es madura; la capa de detección de vulnerabilidades no lo es.

Acceso a la prueba: NinjaOne es de venta asistida. Después de enviar el formulario de prueba, la respuesta fue “Nos pondremos en contacto contigo en breve.” El acceso llegó como un Técnico añadido a un tenant existente compartido en lugar de un entorno aislado nuevo.

La pantalla de incorporación mostró inmediatamente: “No tienes permisos para gestionar dispositivos. Ponte en contacto con tu administrador del sistema para obtener ayuda.” El despliegue de dispositivos no estaba disponible con el rol de Técnico.

Cobertura de dispositivos: El menú Añadir dispositivo cubre más que cualquier otra herramienta probada: ordenadores (Windows, Linux, Mac), dispositivos móviles (Apple, Android), infraestructura virtual (Hyper-V, VMware), monitores en la nube (ping, escaneo de puertos, DNS, HTTP/HTTPS) y descubrimiento de red. Ninguna otra herramienta de esta comparación se le acerca.

Detalle del dispositivo: Cada dispositivo tiene gráficos en vivo por hora de CPU, memoria, disco y red, junto con un inventario completo de hardware.

La sección Detalles enumera los puertos abiertos en línea: RDP en 3389, SMB en 445 y 10 más eran visibles sin ejecutar un escaneo aparte.

El menú Herramientas ofrece Registro remoto, Administrador de tareas, Explorador de archivos y Administrador de servicios accesibles desde el navegador, todos en vivo. El escritorio remoto completo requiere descargar un cliente nativo independiente.

Detección de CVE: El inventario de software detectó Firefox en 35 segundos. La pestaña Vulnerabilidades mostró 0 resultados a los 5 minutos, a los 30 minutos y a las 3 horas, tanto en dispositivos Windows como Linux y con todos los filtros desactivados. El archivo de lista de CVE del lado del agente permaneció en 44 bytes desde la instalación hasta más de 5 horas, sin cambios.

La correlación de CVE del lado del servidor nunca se activó durante la prueba. No se pudo determinar si esto refleja una restricción del nivel de prueba o un requisito de configuración que no se cumplió. La pestaña Vulnerabilidades se llenó con 85 CVE aproximadamente 24 horas después de la instalación del agente, con la columna Sources mostrando “NinjaOne Patching”, el catálogo de parches propio de la herramienta, no el NVD.

Integración de alertas: La sección Actividades de la política enumera 13 categorías de alerta: Bitdefender, CrowdStrike, SentinelOne, Webroot, ImageManager, Backup, ShadowProtect, Software, Sistema, Usuario, Windows, Gestión de parches de Windows y Raid. No hay categoría de Vulnerabilidad ni de CVE. El módulo de gestión de vulnerabilidades no produce alertas.

Informes: El catálogo de plantillas de informes incluye una plantilla de cumplimiento de parches con 10 secciones que cubren parches fallidos, parches pendientes, porcentajes de parches instalados y habilitación de parches del sistema operativo. No hay ninguna plantilla de gestión de vulnerabilidades.

Comportamiento del agente hacia otras herramientas: NinjaOne se registró en la VM de prueba de Windows. A las 11:31, el registro de Actividades registró: “Software desinstalado: ‘Automox Agent’, Versión: ‘2.5.70’, Usuario: ‘<System>'” dos minutos después del registro, mediante una acción automática del sistema. La eliminación quedó incompleta; consulte los hallazgos clave para más detalles.

Huella en el endpoint: Pico de memoria del agente Linux: 116 MB. Windows: cuatro procesos con un conjunto de trabajo total de aproximadamente 127 MB, 92 segundos de CPU en tres horas.

NinjaOne es una plataforma UEM/RMM que añadió un módulo de gestión de vulnerabilidades. La capa de inventario de software del agente funciona bien; la capa de correlación de CVE depende del procesamiento del lado del servidor que estuvo inactivo durante el periodo de prueba.

Diferencias clave:

  • El inventario de software es preciso y rápido: Firefox 115.12.0 apareció en el panel en 35 segundos desde la instalación
  • La correlación de CVE estuvo inactiva durante toda la prueba. El archivo NinjaWPM-cve-patch-list.json permaneció en 44 bytes durante más de 5 horas; la pestaña Vulnerabilidades se llenó con 85 CVE aproximadamente 24 horas después de la instalación del agente, lo que contradice el posicionamiento de “IA en tiempo real”
  • La compatibilidad de tipos de dispositivos más amplia: Windows, Linux, macOS, iOS, Android, Hyper-V, VMware, monitoreo de ping en la nube y descubrimiento de red
  • El módulo de gestión de vulnerabilidades no genera alertas (no existe la categoría “Vulnerabilidad” en el marco de alertas de Actividades) y no tiene una plantilla de informes dedicada
  • En Windows, el agente eliminó Automox 2 minutos después de la instalación mediante una regla de directiva de Windows Server, dejando archivos huérfanos; no hubo un comportamiento equivalente en Linux

2. ManageEngine Vulnerability Manager Plus

ManageEngine VMP es el único escáner de vulnerabilidades construido específicamente para ello en esta comparación. La detección funciona de forma independiente de la disponibilidad de parches; las vulnerabilidades se informan incluso cuando no existe ningún parche.

Acceso a la prueba. Autoservicio, sin contacto con ventas. El formulario de registro acepta Gmail. Después de enviarlo, el panel se carga inmediatamente con un contador de 30 días. Aparece un modal de solicitud de demostración con un botón visible de omitir; no es una barrera. La interfaz se carga en turco según la dirección IP, la única herramienta de esta comparación con localización distinta del inglés. La instancia de la región UE se asigna automáticamente.

Incorporación: La pantalla de primeros pasos muestra cuatro pasos del flujo de trabajo: requisitos previos, configuración de parches, despliegue y flujo de trabajo de gestión de parches. Tres de los cuatro se centran en parches. El enfoque es detectar y luego parchear, no detección en tiempo real.

Panel: Se abre en una pestaña Vulnerabilidades con una matriz de antigüedad de vulnerabilidades (cubos de gravedad × antigüedad) que muestra cuánto tiempo llevan abiertas las detecciones. Un feed de noticias de seguridad recientes incorpora avisos de seguridad de proveedores en vivo en el panel derecho.

La vista de sistemas del panel izquierdo segmenta los dispositivos por estado operativo: altamente vulnerable, vulnerable, correcto, reinicio pendiente, fallo en el despliegue de parches, sistemas sin contacto con el agente, sistemas EOL y día cero encontrado. El dispositivo apareció en la lista a los pocos segundos de instalar el agente.

El escaneo inicial se ejecuta en dos pasadas. Un banner confirma que primero se muestran resultados limitados; el escaneo completo termina en minutos. Los parches faltantes subieron de 0 a 8 entre las dos pasadas.

Detalle del dispositivo: La vista de detalle del dispositivo cubre más aspectos que cualquier otra herramienta probada.

La pestaña Resumen muestra cuatro anillos de severidad de amenazas lado a lado: Parches, Vulnerabilidades de software, Malas configuraciones del sistema y Mala configuración del servidor web. El endpoint de prueba estándar de Windows Server 2022 mostró 7 parches faltantes, 28 vulnerabilidades de software y 54 malas configuraciones.

La pestaña Software y componentes enumera cada componente instalado con recuentos de parches faltantes, parches instalados y vulnerabilidades por fila. El propio Windows Server 2022 tenía 16 vulnerabilidades; Curl para Windows, incluido en la imagen del sistema operativo y no instalado por el usuario, tenía 10.

La pestaña Vulnerabilidades es una lista a nivel de CVE con estado de explotación, disponibilidad de parche, puntuación CVSS 3.0, versión detectada, fecha de publicación y fecha de soporte por fila. Las puntuaciones CVSS variaron de 4.3 a 9.9 en el endpoint estándar.

La pestaña Parches clasifica los parches faltantes en actualizaciones de seguridad, opcionales, de terceros, controladores, service pack y BIOS, con acciones de instalar/publicar parches y rechazar parche en línea.

La pestaña Configuración de seguridad es una lista de verificación de endurecimiento estilo CIS/STIG. Cada fila corregible tiene un enlace “Implementar configuración segura”; las detecciones conectan directamente con la corrección en un clic. El endpoint de prueba tenía 30 elementos, incluidos TLSv1.1 habilitado, BitLocker deshabilitado, Firewall de Windows no detectado, umbrales de bloqueo de cuenta sin configurar y nivel de autenticación de LAN Manager mal configurado.

La pestaña Auditoría de puertos asigna cada puerto abierto al binario responsable con la ruta completa del ejecutable. El puerto 3389 se asigna a svchost.exe, el puerto 445 a ntoskrnl.exe; Chrome y Edge se enumeran por separado en 5353.

Vista de amenazas de toda la flota: La navegación de amenazas cubre ocho subsecciones en toda la flota.

Las vistas de Vulnerabilidades y CVE detectados muestran puntuaciones CVSS 3.0 y CVSS 2.0 en columnas paralelas. El producto conserva el CVSS 2.0 heredado para las organizaciones que aún lo usan como referencia.

Malas configuraciones del sistema agrega las carencias de endurecimiento de toda la flota con una acción “Implementar configuración segura” por fila.

Software de alto riesgo rastrea las fechas de fin de vida. Windows Server 2022 apareció con su fecha de fin de vida del 14 de octubre de 2031 y un contador de 1.990 días restantes.

Gestionar excepciones permite aceptar amenazas específicas por grupo de dispositivos. No se definieron excepciones en las pruebas; la infraestructura está presente.

Sección de parches: La barra lateral izquierda muestra recuentos en vivo: Faltantes 9, Instalados 3, Aplicables 12, Soportados 106.973, Últimos 2.195. Cada página de parche tiene enlaces rápidos integrados con guías prácticas, base de conocimientos y documentación de preguntas frecuentes incrustados en el flujo de trabajo en lugar de estar accesibles por separado.

El catálogo de parches soportados cubre 106.973 entradas de Adobe, Microsoft, Mozilla, Splunk, Oracle y otros. La vista de últimos parches muestra 2.195 entradas añadidas recientemente ordenadas por fecha de publicación. Rechazar parche bloquea parches específicos por grupo de dispositivos. Cargar pendientes acepta parches personalizados para software fuera del catálogo.

Despliegue de parches: El asistente de despliegue cubre: operación de instalar frente a desinstalar (con reversión integrada), desplegar directamente frente a publicar en el portal de autoservicio, selector de política de despliegue, fecha de “forzar despliegue después” para el cumplimiento del SLA y orientación por ámbito por oficina remota y equipo individual.

En la prueba se desplegó una actualización de definiciones de Defender y se completó con estado: Correcto y observaciones: “Esta versión ya existe”. El producto detectó que el parche ya se había aplicado y no lo reinstaló. El reintento automático en caso de fallo se establece por defecto en 2 intentos.

Gestión de la flota de agentes. La sección Agente muestra la salud de los agentes de toda la flota, incluida la versión, la hora del último contacto, el estado de sincronización de AD, la gestión de oficinas remotas y la política de equipos inactivos.

Huella en el endpoint: Cinco procesos en reposo, combinados con una RAM en reposo de aproximadamente 83 MB. El motor de escaneo dcpatchscan solo se inicia durante los escaneos; no es visible en reposo. Durante un escaneo, consumió aproximadamente 160 MB de RAM y 100 % de un núcleo de CPU en Windows, en comparación con aproximadamente 144 MB y 16 % de un núcleo en Linux. El diseño bajo demanda significa que la huella en reposo se mantiene muy por debajo de las líneas de base continuas de NinjaOne (116–127 MB) y Action1 (51 MB).

Latencia de detección: Escaneo manual ahora: de 5 a 6 minutos. Ciclo automático: fijo en 90 minutos, no configurable por el usuario. Las nuevas entradas del feed de CVE se propagan en hasta 25 horas (sincronización diaria de la base de datos más un ciclo de actualización de 90 minutos). La página Administración > Configuración del agente no tiene ningún campo de intervalo de actualización; las solicitudes para añadirlo llevan abiertas en el foro oficial sin resolución.

Alertas y notificaciones: No existe ningún canal de alertas salientes en ninguna capa: no hay SMTP en la configuración global, ni preferencias de notificación por usuario, ni programación de informes o entrega por correo electrónico. La página Auditoría > Alertas registra eventos internos (pérdida de contacto del agente, parches fallidos, nuevos endpoints) pero no puede enrutarlos externamente.

Informes: 16+ informes predefinidos en seis categorías (Parches, Sistema, APD, Configuración, SSP, Amenazas). No hay un generador de informes personalizado. Hay selector de columnas y filtros disponibles dentro de los informes predefinidos. No hay preajustes de rango de fechas. Exportación: PDF, CSV, XLSX. Un modal de aviso de GDPR requiere confirmación antes de cada exportación. No hay entrega programada ni por correo electrónico.

Diferencias clave:

  • 11 módulos en un solo producto: Evaluación de vulnerabilidades, Cumplimiento, Gestión de parches, Escaneo de dispositivos de red, Gestión de configuración de seguridad, Mitigación de día cero, Endurecimiento de servidores web, Auditoría de software de alto riesgo, Auditoría antivirus, Auditoría de puertos e Informes
  • Catálogo de 106.973 parches; opciones de despliegue en la nube y en las instalaciones; instancia SaaS en la región UE
  • El ciclo de escaneo automático está fijado en 90 minutos y no es configurable por el usuario (solicitudes de función en el foro sin resolver); el nuevo feed de CVE tarda hasta 25 horas en propagarse (sincronización de BD + un ciclo de actualización)
  • Sin canal de alertas salientes: SMTP está ausente en todas las capas de configuración

3. Automox

Automox es una plataforma de automatización de parches, no un escáner de vulnerabilidades. Su capacidad de gestión de vulnerabilidades se basa en importar la salida del escáner desde Qualys, Tenable, Rapid7 o CrowdStrike en lugar de realizar una detección independiente de CVE.

Acceso a la prueba: Prueba de 15 días, sin tarjeta de crédito. Se rechaza Gmail; es obligatorio un correo de empresa. Después de enviar, el flujo añade dos pasos adicionales antes del panel: una pantalla de inicio de sesión separada y 2FA obligatorio por correo electrónico. La contraseña mínima es de 12 caracteres, la más estricta de las cuatro herramientas. Instancia global única en console.automox.com, sin opciones regionales.

Instalación del agente: El modal Añadir dispositivos muestra el UUID de la clave de acceso, un menú desplegable de sistema operativo, un botón Descargar instalador y la línea de comandos equivalente de instalación silenciosa: Automox_Installer-2.5.70.msi ACCESSKEY=<uuid>. Un binario, una clave, el flujo de instalación más simple de las cuatro herramientas probadas.

El instalador ejecuta una comprobación de estado posterior a la instalación en línea antes de cerrarse: inicio del servicio, prueba del daemon e informe del IRS (servicio de resultado de la instalación). No se cierra hasta confirmar “¡Configuración correcta!”, eliminando la ambigüedad de si el agente se conectó realmente.

El dispositivo apareció en la lista Devices en 1 o 2 minutos con una etiqueta “Recién añadido”.

Detalle del dispositivo: El detalle del dispositivo tiene cuatro pestañas: Resumen, Salud, Red y Sistema. No se asignó ninguna política en la instalación; el agente se registró en el grupo predeterminado sin ninguna programación de parches adjunta. ManageEngine aplica un ámbito de escaneo predeterminado automáticamente; Automox requiere la asignación explícita de una política antes de que se ejecute algo.

Inventario de software y lenguaje de severidad: La lista de software a nivel de dispositivo usa valores de severidad tomados del catálogo de actualizaciones de Microsoft: Crítico, Desconocido o “Sin CVE conocidos”. No hay puntuación CVSS del NVD. La columna Última versión está vacía en todas las filas; Automox rastrea si existe una actualización, no la versión anterior. Días expuestos mide cuánto tiempo lleva pendiente un parche, no cuánto tiempo ha pasado desde que se publicó un CVE.

Panel: El KPI principal es la matriz de recuento de parches pendientes: filas de severidad (Crítico / Alto / Medio / Bajo / Desconocido) × columnas de antigüedad (90+ días, 61-89, 31-60, 16-30, ≤15 días). Indicadores de solución de problemas del dispositivo: Necesita reinicio, Intentos de actualización fallidos, Desconectado 30+ días, No compatible. No hay recuento de CVE ni puntuación de severidad de vulnerabilidades en ninguna parte del panel.

Arquitectura de políticas: Tres tipos de política: Política de parches (con subtipos Avanzado, Parchear todo, Parchear todo excepto, Parchear solo, Aprobaciones manuales, Severidad), Política de software obligatorio y Worklet. No hay una política de escaneo de vulnerabilidades ni un tipo de política basado en CVE. La sección Programación ofrece un botón de opción de Patch Tuesday que se alinea automáticamente con el ciclo de lanzamiento del segundo martes de Microsoft.

Catálogo de Worklets: Los Worklets son plantillas de scripts de shell para tareas de configuración. Las categorías son Preferencias del sistema, Seguridad y Ciclo de vida del software. No existe ninguna categoría de vulnerabilidad.

Página de correcciones: la señal arquitectónica central. La página Correcciones bajo Automatizar tiene una acción: Importar. El filtro de proveedor CSV enumera Informe genérico, CrowdStrike, Qualys, Rapid7 y Tenable Vulnerability Management. Las columnas de la tabla son Vulnerabilidades parcheables, Vulnerabilidades no coincidentes y Dispositivos desconocidos. Automox coteja la salida de un escáner de terceros con su propio catálogo de parches y muestra qué CVE puede corregir. No realiza su propia detección de CVE.

Gestionar > Software: inventario global de la flota. La vista de software a nivel de flota añade un filtro de “Vulnerabilidad o CVE-ID”, lo que confirma que los datos de CVE existen en el sistema en algún nivel. Sin embargo, la columna Severidad sigue mostrando categorías de metadatos de KB, no puntuaciones CVSS. Las columnas Días expuestos, Ignorado e Impactado están disponibles para la clasificación a nivel de flota.

Agente Linux: El agente Linux inventarió 746 paquetes. La lista de software muestra Versión instalada, Versión disponible, Días expuestos, Severidad, Lista KEV y columnas EPSS. Las columnas KEV y EPSS están vacías para todas las entradas; las columnas existen en el esquema pero no se rellenan. La severidad refleja la señal del catálogo de parches, no el NVD.

Puntos ciegos del catálogo de parches: Firefox ESR 115.12.0 en Windows mostró Instalado 115.12.0, Disponible 140.10.2, Días expuestos 9, Severidad “Sin CVE conocidos”; aproximadamente 25 versiones de lanzamiento y miles de CVE separan esas dos, pero el catálogo no lleva ninguna señal de CVE para esa brecha de versiones. LibreOffice 7.1.8.1 en Linux (14 paquetes instalados, 100+ CVE documentados en NVD) mostró todos los paquetes como “Instalado” con Versión disponible vacía y Severidad vacía. El proveedor saltó de la rama 7.1 a la serie 24.x, por lo que no existe una entrada de actualización en el catálogo y la herramienta no devuelve ninguna señal de vulnerabilidad.

Huella en el endpoint: Pico del agente Linux: 8.8 MB, el más ligero de las cuatro herramientas probadas, a pesar de no hacer ninguna afirmación de marketing sobre la huella. La huella de Windows no se midió: la política de NinjaOne eliminó el agente de Automox 2 minutos después de que NinjaOne se registrara en la misma VM, por lo que no se capturó ninguna línea de base de Windows.

Diferencias clave:

  • Automatizar → Correcciones: acepta exportaciones CSV de Qualys, Tenable, Rapid7, CrowdStrike o un formato genérico; asigna CVE a elementos parcheables y muestra recuentos de parcheables frente a no coincidentes
  • Las etiquetas de severidad están tomadas de las clasificaciones del catálogo de actualizaciones de Microsoft (Crítico / Desconocido / Sin CVE conocidos), no de las puntuaciones CVSS del NVD
  • La detección por catálogo de parches produce puntos ciegos sistemáticos: LibreOffice 7.1.8.1 y Firefox ESR 115.12.0 devolvieron ambos “Sin CVE conocidos” a pesar de tener cientos de CVE documentados, porque no existe actualización de catálogo para esas ramas de versión
  • El agente más ligero del grupo con 8.8 MB de pico en Linux, a pesar de no hacer ninguna afirmación de marketing sobre la huella
  • Tres tipos de política: Política de parches (con programación consciente del Patch Tuesday), Política de software obligatorio y Worklet (plantillas de scripts de shell/PowerShell)
  • La prueba requiere una dirección de correo de empresa; se rechaza Gmail

4. Action1

Action1 es una RMM nativa de la nube con una pipeline de vulnerabilidades de Windows capaz. En Linux, inventaría paquetes y rastrea las diferencias de versión, pero no produce ninguna salida de CVE. Los dos comportamientos de sistema operativo son arquitectónicamente diferentes y deben evaluarse por separado.

Acceso a la prueba: Autoservicio, se acepta Gmail, sin contacto con ventas. Después de enviar el formulario, llega un código de confirmación por correo electrónico; al introducirlo se accede directamente al panel con los instaladores de agentes listos. Sin asistente de incorporación, sin formulario de solicitud de prueba, sin periodo de espera.

Instalación del agente Windows: El instalador es de 6.9 MB y se completa en 67 segundos. Inmediatamente después llega un correo de confirmación y el panel muestra: “El agente se ha instalado correctamente. Su endpoint ya está conectado a la nube de Action1.”

Instalación del agente Linux: El agente Linux es de 2.3 MB (.deb) y se instala en 5 a 6 segundos mediante un solo comando curl + apt. El ID de la organización está integrado en el paquete; no se necesita configuración posterior a la instalación. Se ofrecen tres vías de despliegue: Interactiva (para usuarios primerizos), Desatendida y Directa. RPM también está disponible para sistemas de la familia Red Hat. Después de la instalación, el agente detectó una actualización de kernel pendiente y marcó correctamente el endpoint de Linux como “Reinicio requerido”, leyendo el estado del sistema operativo específico de la distribución en lugar de aplicar la lógica de Windows a Linux.

Panel: Sin ningún disparador manual de escaneo, 114 vulnerabilidades y 3 actualizaciones faltantes aparecieron a los pocos minutos de que el agente de Windows se conectara. El panel se centra en dos widgets de clasificación: un medidor de cumplimiento de corrección de vulnerabilidades con bandas de SLA (Crítico: 1-7 días, Alto: 8-30 días, Medio: 31-90 días, Bajo: 90+ días) y una matriz de desglose de plazos de vulnerabilidades a corregir que muestra severidad × estado de vencimiento del SLA. El mismo diseño se repite para las actualizaciones. Un banner de marketing de nivel gratis y botones para compartir en redes sociales también aparecen en el panel.

Lista de vulnerabilidades y priorización de CVE: La página Vulnerabilidades muestra el ID de CVE, la puntuación CVSS, la marca CISA KEV, la fecha de publicación, el estado de corrección, el software vulnerable (con la ruta completa de la versión) y el recuento de endpoints afectados. CISA KEV es una columna de primera clase que muestra los CVE explotados activamente en la naturaleza, una señal de clasificación más fuerte que solo CVSS. EPSS está ausente.

Panel de detalle de CVE: Cada CVE abre un panel lateral con tres pestañas: Endpoints (máquinas afectadas con un botón Iniciar corrección), Software vulnerable (software afectado por plataforma) y Detalles. La pestaña Detalles incluye la puntuación base CVSS, la puntuación de impacto, la puntuación de explotabilidad, el desglose de subvectores CVSS en formato legible, la marca de asociación con ransomware, enlaces de múltiples fuentes (NVD, NVD++ a través de VulnCheck, aviso del proveedor) y una fecha límite de corrección calculada automáticamente según la severidad. Los CVE críticos reciben un SLA de 7 días; los medios-altos reciben 30 días, calculados retroactivamente desde la fecha de publicación del CVE.

Latencia de detección: Firefox ESR 115.0esr se instaló con un indicador silencioso y se registró la marca de tiempo de finalización de la instalación al segundo. El agente subió el inventario de software a la nube en T+4 minutos 33 segundos; la nube confirmó 1 segundo después; la lista de Vulnerabilidades se llenó con CVE de Firefox en 11 minutos desde la instalación. El agente usa un intervalo de sondeo de 5 minutos. La etiqueta de marketing de “tiempo real” es inexacta; “casi tiempo real / sondeo de 5 minutos” es la descripción correcta. No se requiere ningún disparador manual de escaneo, lo que lo diferencia de las herramientas de escaneo programado.

Detección de CVE en Linux (ausente): Se instaló deliberadamente un paquete vulnerable de Firefox ESR 102.15.1 (fin de vida desde septiembre de 2023, 50+ CVE sin parchear) mediante dpkg. El agente detectó la instalación en 66 segundos y envió la versión correcta a la nube. La carga útil en la nube mostró: "CVE": "", "Security Severity": "Unspecified". La página Vulnerabilidades mostró “No hay software vulnerable”. La misma versión de Firefox en Windows produjo 11+ CVE con puntuaciones CVSS de 9.8 a 10. El agente Linux de Action1 es un rastreador de diferencias de versión: registra la versión instalada, la última versión y la disponibilidad de actualizaciones, pero no realiza ninguna consulta a la base de datos de CVE para paquetes de Linux.

Despliegue de parches: Existen dos flujos paralelos. El flujo impulsado por vulnerabilidades va: detalle de CVE > Iniciar corrección > asistente de 3 pasos. Hay tres estrategias disponibles: Desplegar actualizaciones, Desinstalar software y Documentar controles compensatorios. La tercera es notable; permite documentar la aceptación del riesgo para software que no se puede parchear. El flujo impulsado por actualizaciones a través de Aprobación de actualizaciones añade uso compartido de archivos P2P en LAN para sucursales, orquestación de reinicios (reinicio automático con una ventana emergente configurable y tiempo de espera) y la opción de desactivar completamente las actualizaciones nativas de Windows para que solo se desplieguen parches aprobados por Action1. Estas capacidades existen solo en el flujo impulsado por actualizaciones; el asistente impulsado por vulnerabilidades no las ofrece.

Tiempo de despliegue del parche para KB5082142: 1 minuto desde Ejecutar ahora hasta el estado Correcto. Sin embargo, “Correcto” en el motor de automatización significa que el binario se escribió en el disco, no que el parche esté activo. Sin un reinicio, la página Vulnerabilidades siguió mostrando el CVE parcheado como Vencido porque el sistema operativo aún no había confirmado el cambio. El motor de automatización etiquetó la operación como un éxito; el escáner de vulnerabilidades siguió mostrando el CVE como Vencido, el comportamiento correcto, ya que el parche requiere un reinicio para surtir efecto. Después del reinicio, el CVE se eliminó de la lista.

Alertas y notificaciones: Las alertas se construyen sobre los informes: un usuario se suscribe a los cambios (Creado / Eliminado / Modificado) en los datos de un informe con nombre. Los correos de alerta llegan rápidamente e incluyen campos estructurados: Proveedor, Versión, Tipo de instalación e Instalado durante. El campo de destinatario solo acepta una dirección de correo electrónico; no hay canal de Slack, Teams ni webhook. Existe un mecanismo de supresión silenciosa: después del enésimo disparo de la misma regla dentro de una ventana de tiempo, la regla deja de dispararse sin ninguna indicación en la interfaz. El estado de supresión solo es visible en el registro local del agente. Los usuarios que esperan alertas después de que se haya superado el umbral de supresión no tienen forma de descubrir la causa desde la interfaz.

Huella en el endpoint: Medido durante 10 minutos durante una instalación de Firefox, escaneo y ciclo de evaluación de alertas: CPU promedio 0.013 %, pico de CPU 1,56 % en el momento en que se disparó el ciclo de sondeo, RAM estable en 51.7 MB con una banda de 0.14 MB en toda la ventana, E/S de disco cerca de cero excepto breves escrituras de caché de escaneo. La afirmación de “impacto cero en el endpoint” está respaldada por la medición. No se ejecutaron pruebas de carga sintética pesada.

Informes: El generador de informes ofrece dos tipos (Resumen con agrupación, Simple para tablas planas), un selector de columnas, un paso de filtro, entrega programada, Suscripción, exportación CSV y exportación PDF. Cinco categorías de informes integrados incluyen Gestión de vulnerabilidades con cinco subinformes: Seleccionar vulnerabilidades, Todas las vulnerabilidades críticas, Controles compensatorios documentados, Vulnerabilidades explotadas conocidas y Resumen de vulnerabilidades. Todas son vistas del estado actual. No hay ningún informe integrado de “CVE corregidos a lo largo del tiempo” ni de “Historial de parches por CVE”. Un CVE parcheado se elimina de la lista; no pasa a un estado resuelto. Reconstruir qué CVE se cerró en qué fecha requiere cruzar manualmente el historial de automatización, que a su vez tiene un problema de contaminación del historial por entradas duplicadas de Ejecutar ahora.

Diferencias clave:

  • Detección en Windows en ≤11 minutos desde la instalación del agente (sondeo de 5 minutos); carga de instalación a nube medida en 4 minutos 33 segundos
  • Panel de detalle de CVE: CVSS + marca CISA KEV + asociación con ransomware + SLA basado en severidad (Crítico 7 días, Medio/Alto 30 días, calculado automáticamente desde la fecha de publicación) + enlaces de múltiples fuentes (NVD, NVD++, aviso del proveedor)
  • Agente Linux: 2.3 MB .deb, se instala en 5–6 segundos, systemd auto-habilitado; RPM también disponible. Inventaría paquetes dpkg en ~66 segundos pero no produce salida de CVE; la carga útil del agente devuelve "CVE": "", "Security Severity": "Unspecified". Instalar Firefox 102 EOL en Linux dejó la lista de Vulnerabilidades vacía.
  • Huella del agente verificada por pidstat: 51.7 MB estable, promedio de 0.013 % de CPU, pico de 1,56 % durante el escaneo
  • Las notificaciones de alerta se limitan a una sola dirección de correo electrónico; no hay Slack, Teams ni webhook; las reglas de alerta dejan de dispararse silenciosamente después de N disparos sin indicación en la interfaz
  • Informes: generador personalizado + 5 categorías de subinformes de gestión de vulnerabilidades (Seleccionar / Crítico / Compensatorio / KEV / Resumen) + programación + suscripción; sin informe integrado de “CVE corregidos a lo largo del tiempo”

Metodología

Endpoints: Windows Server 2022 Standard 21H2 (Build 20348.3207) y Ubuntu 24.04.4 LTS (kernel 6.8.0-111). Los cuatro agentes se ejecutaron simultáneamente en el host Linux. En Windows, NinjaOne y Automox se instalaron secuencialmente en la misma VM.

Software vulnerable: Firefox ESR 115.12.0, 7-Zip 19.00, Edge 148 (Windows); Node.js 18.19.1, vsftpd 3.0.5, Apache 2.4.58, LibreOffice 7.1.8.1, /opt/firefox-115.0esr/ tarball del proveedor (Linux).

Medición: pidstat (RSS a nivel de proceso y CPU), Get-Counter (contadores de rendimiento de Windows), pywinrm y paramiko (ejecución remota de comandos). Se excluyeron las métricas a nivel de cgroup para evitar la inflación de la caché de páginas.

No te pierdas nuestros análisis comparativos e insights basados en datos. El botón abre Google; seleccionar AIMultiple confirma que deseas ver AIMultiple con más frecuencia en los resultados de búsqueda de Google.
GoogleAñadir como fuente preferida

Preguntas frecuentes

Las herramientas de gestión de vulnerabilidades detectan vulnerabilidades de software y del sistema operativo en los endpoints gestionados, las priorizan por severidad y conectan los hallazgos con los flujos de trabajo de parches. El objetivo es reducir la ventana entre la publicación de un CVE y el parcheado de la versión afectada.
En la práctica, estas herramientas difieren sustancialmente en cómo detectan vulnerabilidades. Algunas consultan directamente el NVD; otras infieren el riesgo a partir de la disponibilidad del catálogo de parches. Esta diferencia arquitectónica determina lo que pueden y no pueden encontrar.

Cita este benchmark

Elige el formato que se ajuste al lugar donde vas a publicar. Pegar la versión con enlace en tu CMS conserva el enlace de retroceso.

Sedat Dogan and Sena Sezer (2026) - "Las mejores herramientas de gestión de vulnerabilidades". Publicado en línea en AIMultiple.com. Recuperado el 16 de septiembre de 2026, de: https://aimultiple.com/vulnerability-management-tools [Recurso en línea]

Dogan, S., & Sezer, S. (2026, 16 de septiembre). Las mejores herramientas de gestión de vulnerabilidades. AIMultiple. https://aimultiple.com/vulnerability-management-tools

@misc{dogan2026,
  author = {Dogan, Sedat and Sezer, Sena},
  title  = {{Las mejores herramientas de gestión de vulnerabilidades}},
  year   = {2026},
  month  = sep,
  howpublished    = {\url{https://aimultiple.com/vulnerability-management-tools}},
  note   = {AIMultiple. Recuperado el 16 de septiembre de 2026}
}
Descargar todos los datos

Resultados y marcas de tiempo de 12 puntos de datos. Descargue los datos resumidos que se muestran en los gráficos y las tablas de este artículo como un archivo ZIP que contiene 3 archivos CSV.

Última actualización: 25 de septiembre de 2026
Descargar

¿Quieres los datos granulares que hay detrás? Únete a Premium

Sedat Dogan
Sedat Dogan
CTO
Sedat es un líder en tecnología y seguridad de la información con 20 años de experiencia en desarrollo de software, infraestructura de redes y ciberseguridad. Sedat:
- Tiene 20 años de experiencia como hacker de sombrero blanco y gurú del desarrollo, con amplia experiencia en lenguajes de programación y arquitecturas de servidores.
- Es asesor de la junta directiva en un capital de riesgo que invierte en empresas tecnológicas en etapas tempranas y en Ödeal, una plataforma regional de pagos digitales que atiende a 125.000 comercios.
- Ha dirigido la infraestructura tecnológica y la ciberseguridad de siete elecciones nacionales y ha sido reconocido en el Salón de la Fama de la ciberseguridad por líderes tecnológicos globales, incluido Twitter.
Ver perfil completo
Investigado por
Sena Sezer
Sena Sezer
Analista de Industria
Sena es analista de industria en AIMultiple. Completó su licenciatura en Bogazici University.
Ver perfil completo

Sé el primero en comentar

Tu dirección de correo electrónico no será publicada. Todos los campos son obligatorios. Los comentarios se dejan en su idioma original.

0/450