Servicios
Contáctanos

Mejores herramientas de gestión de vulnerabilidades

Sedat Dogan
Sedat Dogan
actualizado el 24 de jul. de 2026

Comparamos cuatro herramientas líderes de gestión de vulnerabilidades en 11 dimensiones. Los resultados revelan un mercado donde “gestión de vulnerabilidades” significa cuatro cosas diferentes para cuatro proveedores. Algunos construyen pipelines de detección basados primero en CVE; otros rastrean la disponibilidad de parches como un proxy para el riesgo; uno delega explícitamente el escaneo a herramientas de terceros.

Resultados de la comparativa de gestión de vulnerabilidades

Herramientas
Acceso a la prueba
Latencia de detección
Precisión de detección
Parcheo y remediación
Alertas y notificaciones
Huella en el endpoint
Cobertura por tipo de dispositivo
Ventas, horas-días
Inventario: 35s; correlación de CVE: ~24h
Solo catálogo de parches; feed de CVE de prueba inactivo
Estructura de políticas presente; despliegue no probado (se requiere Administrador del sistema)
Sin categoría Vulnerabilidad en Actividades; VM no genera alertas
Pico de 116 MB
Win/Lin/Mac + iOS/Android + Hyper-V/VMware + monitor en la nube
ManageEngine VMP
Autoservicio, minutos
5–6 min (manual); 90 min auto; ~25h nuevo feed de CVE
Feed NVD, independiente del catálogo de parches
Catálogo de 106.973; asistente con rollback + SSP
Sin canal de salida, SMTP ausente en todas las capas
26 MB en reposo (spawn-on-demand)
Windows + Linux + macOS; no móvil/virtual
Automox
Autoservicio, 2FA + correo empresarial
Sin detección de CVE
Solo catálogo de parches; puntos ciegos confirmados de LibreOffice y Firefox ESR
Conciente del Patch Tuesday; importación CSV desde Qualys/Tenable/Rapid7
Multicanal afirmado; no verificado en la consola
Pico de 8,8 MB: el más ligero del grupo
Windows + Linux + macOS; no móvil/virtual
Action1
Autoservicio, minutos
Windows ≤11 min; Linux: sin salida de CVE
Windows: pipeline completo de CVE; Linux: solo delta de versiones
Despliegue en 1 min; P2P LAN; orquestación de reinicio; toma de control de Windows
Correo electrónico; solo un destinatario; supresión silenciosa
51,7 MB estable; 0,013% promedio de CPU
Windows + Linux + macOS; no móvil/virtual

Hallazgos clave

  • Automox y NinjaOne marcan vulnerabilidades según la disponibilidad en el catálogo de parches, no por coincidencia de versiones CVE-NVD. Si no existe una actualización en su catálogo para una versión de software, la herramienta informa “Sin CVEs conocidos” sin importar el número real de CVE. LibreOffice 7.1.8.1 (100+ CVE documentados) y Firefox ESR 115.12.0 devolvieron ambos “Sin CVEs conocidos” en Automox por este motivo. ManageEngine y Action1 utilizan feeds de CVE independientes y reportan vulnerabilidades haya o no un parche disponible.
  • Ninguna herramienta detecta software instalado fuera del gestor de paquetes. Los binarios extraídos a /opt/, compilados desde el código fuente o distribuidos por proveedores fuera de sus repositorios oficiales son invisibles para las cuatro herramientas. ManageEngine y NinjaOne coinciden CVEs para paquetes listados por dpkg. Action1 inventaría paquetes dpkg pero no devuelve datos de CVE para ellos en Linux. Automox no tiene detección independiente de CVE en absoluto.
  • El módulo VM de NinjaOne no genera alertas y no tiene una plantilla de informes. El marco de alertas enumera 13 categorías, incluyendo Windows Patch Management, Bitdefender y CrowdStrike. Vulnerabilidad y CVE no figuran entre ellas. El catálogo de informes incluye una plantilla de Cumplimiento de Parches de 10 secciones, pero no un equivalente para gestión de vulnerabilidades.
  • Automox requiere un escáner externo para detectar CVE. La página de Remediaciones importa exportaciones CSV de Qualys, Tenable, Rapid7 o CrowdStrike, y luego asigna esos CVEs contra su catálogo de parches. No realiza detección independiente.
  • ManageEngine y Automox no tienen canal de alerta saliente. ManageEngine no tiene configuración SMTP en ninguna capa: configuración global, preferencias por usuario o entrega por informe. La documentación web de Automox enumera soporte para Slack, Teams y webhook, pero esto no se verificó en la consola durante la prueba.”
  • NinjaOne desinstaló Automox dos minutos después de instalarse en la misma VM Windows. El registro de Actividades registró: “Software desinstalado: ‘Automox Agent’, Usuario: System.” La desinstalación fue incompleta: el registro del servicio y los archivos de programa permanecieron. En Linux, ManageEngine, Action1 y NinjaOne funcionaron lado a lado sin que ningún agente eliminara a otro.

Métricas medidas

Latencia de detección: Se instaló un binario vulnerable conocido en un endpoint limpio, registrando la marca de tiempo de finalización de la instalación al segundo. El reloj se detuvo cuando el CVE apareció en el panel de vulnerabilidades del producto.

Precisión de detección: Se instaló software con historiales de CVE bien documentados en Windows y Linux mediante tres vías: MSI/EXE (rastreado por registro), dpkg (gestor de paquetes) y tarball del proveedor extraído a /opt/ (fuera del gestor de paquetes).

Huella en el endpoint: Todas las mediciones utilizaron pidstat a nivel de proceso para capturar RSS (tamaño del conjunto residente) por proceso, excluyendo la caché de páginas a nivel de cgroup. Las mediciones de Windows usaron Get-Counter (\Process(*)\Working Set - Private) muestreadas cada 5 segundos durante una ventana de 10 minutos. El motor de escaneo bajo demanda de ManageEngine se midió por separado en reposo y durante un escaneo activo. Los cuatro agentes de Linux se ejecutaron simultáneamente en el mismo host Ubuntu 24.04; las mediciones de Windows se tomaron en una VM separada con Windows Server 2022.

Despliegue de parches: El tiempo de despliegue se midió desde la confirmación en la IU hasta que el producto informaba la finalización. El estado posterior al despliegue se verificó directamente en el endpoint a través del historial de Windows Update para distinguir “binario escrito en disco” de “parche confirmado y activo”, una distinción importante cuando se requiere un reinicio para completar la instalación.

Acceso a la prueba: Se intentó cada prueba primero con una dirección de Gmail y luego con una institucional cuando se rechazó Gmail. Se contaron los pasos desde la página de inicio hasta un panel utilizable con instaladores de agente visibles. Se registró el tiempo desde el envío del formulario hasta el primer agente conectado.

Entrega de alertas: Se creó una regla de alerta personalizada en cada producto y se activó mediante un evento de instalación de software. Se registraron el tiempo de entrega y la estructura del contenido del correo electrónico. Cuando las alertas dejaban de dispararse, se inspeccionaron los registros del lado del agente para identificar la causa.

Deja que nuestro equipo automatice uno de tus procesos de negocio con agentes de IA, sin coste alguno.
Automatizar un proceso

Mejores herramientas de gestión de vulnerabilidades

1. NinjaOne Gestión de Vulnerabilidades

NinjaOne es una plataforma UEM/RMM que añadió un módulo VM en marzo de 2026. Su gestión de parches es madura; la capa de detección de vulnerabilidades no lo es.

Acceso a la prueba: NinjaOne requiere contacto con ventas. Tras enviar el formulario de prueba, la respuesta fue “Lo contactaremos en breve”. El acceso llegó como un Técnico añadido a un tenant existente compartido en lugar de un entorno aislado nuevo.

La pantalla de incorporación mostró inmediatamente: “No tienes permisos para gestionar Dispositivos. Por favor, contacta con tu Administrador del sistema.” El despliegue de dispositivos no estaba disponible bajo el rol de Técnico.

Cobertura de dispositivos: El menú Añadir dispositivo cubre más que cualquier otra herramienta probada: ordenadores (Windows, Linux, Mac), dispositivos móviles (Apple, Android), infraestructura virtual (Hyper-V, VMware), monitores en la nube (ping, escaneo de puertos, DNS, HTTP/HTTPS) y descubrimiento de red. Ninguna otra herramienta en esta comparativa se le acerca.

Detalle del dispositivo: Cada dispositivo tiene gráficos en vivo por hora de CPU, memoria, disco y red junto con un inventario completo de hardware.

La sección Detalles enumera los puertos abiertos en línea: RDP en 3389, SMB en 445 y 10 más eran visibles sin ejecutar un escaneo separado.

El menú Herramientas proporciona Registro remoto, Administrador de tareas, Explorador de archivos y Administrador de servicios accesibles desde el navegador, todos en vivo. El escritorio remoto completo requiere una descarga de cliente nativo por separado.

Detección de CVE: El inventario de software detectó Firefox en 35 segundos. La pestaña Vulnerabilidades mostró 0 resultados a los 5 minutos, a los 30 minutos y a las 3 horas, tanto en dispositivos Windows como Linux y con todos los filtros limpios. El archivo de lista de CVE del lado del agente permaneció en 44 bytes desde la instalación hasta pasadas más de 5 horas, sin cambios.

La correlación de CVE del lado del servidor nunca se activó durante la prueba. No se pudo determinar si esto refleja una restricción del tier de prueba o un requisito de configuración que no se cumplió. La pestaña Vulnerabilidades se pobló con 85 CVEs aproximadamente 24 horas después de instalar el agente, mostrando la columna Orígenes “NinjaOne Patching”, el propio catálogo de parches de la herramienta, no el NVD.

Integración de alertas: La sección Actividades de la política enumera 13 categorías de alerta: Bitdefender, CrowdStrike, SentinelOne, Webroot, ImageManager, Backup, ShadowProtect, Software, System, User, Windows, Windows Patch Management y Raid. No hay categoría Vulnerabilidad o CVE. El módulo VM no produce alertas.

Informes: El catálogo de plantillas de informes incluye una plantilla de Cumplimiento de parches con 10 secciones que cubren parches fallidos, pendientes, porcentajes de parches instalados y habilitación de parches del SO. No hay plantilla de Gestión de Vulnerabilidades.

Comportamiento del agente hacia otras herramientas: NinjaOne se registró en la VM de prueba de Windows. A las 11:31, el registro de Actividades registró: “Software desinstalado: ‘Automox Agent’, Versión: ‘2.5.70’, Usuario: ‘<System>'” dos minutos después del registro, mediante una acción automática del sistema. La eliminación fue incompleta; ver Hallazgos clave para más detalles.

Huella en el endpoint: Pico de memoria del agente Linux: 116 MB. Windows: cuatro procesos totalizando aproximadamente 127 MB de conjunto de trabajo, 92 segundos de CPU en tres horas.

NinjaOne es una plataforma UEM/RMM que añadió un módulo VM. La capa de inventario de software del agente funciona bien; la capa de correlación de CVE depende del procesamiento del lado del servidor que estuvo inactivo durante el período de prueba.

Diferencias clave:

  • El inventario de software es preciso y rápido: Firefox 115.12.0 apareció en el panel a los 35 segundos de la instalación
  • La correlación de CVE estuvo inactiva durante toda la prueba. El archivo NinjaWPM-cve-patch-list.json permaneció en 44 bytes durante más de 5 horas; la pestaña Vulnerabilidades se pobló con 85 CVEs aproximadamente 24 horas después de la instalación del agente, inconsistente con el posicionamiento “en tiempo real con IA”
  • Soporte de tipo de dispositivo más amplio: Windows, Linux, macOS, iOS, Android, Hyper-V, VMware, monitorización de ping en la nube y descubrimiento de red
  • El módulo VM no genera alertas (no hay categoría “Vulnerabilidad” en el marco de alertas de Actividades) y no tiene una plantilla de informes dedicada
  • En Windows, el agente eliminó Automox 2 minutos después de la instalación mediante una regla de Política de Windows Server, dejando archivos huérfanos; no hubo un comportamiento equivalente en Linux

2. ManageEngine Vulnerability Manager Plus

ManageEngine VMP es el único escáner de vulnerabilidades diseñado específicamente para ello en esta comparación. La detección se ejecuta independientemente de la disponibilidad de parches; las vulnerabilidades se informan incluso cuando no existe un parche.

Acceso a la prueba. Autoservicio, sin necesidad de contacto con ventas. El formulario de registro acepta Gmail. Tras enviarlo, el panel se carga inmediatamente con un contador de 30 días. Aparece un modal de solicitud de demo, pero tiene un botón Omitir visible; no es un muro. La interfaz se carga en turco basándose en la dirección IP, la única herramienta en esta comparación con localización no inglesa. La instancia de la región UE se asigna automáticamente.

Incorporación: La pantalla de Primeros pasos muestra cuatro pasos del flujo de trabajo: Requisitos previos, Configuración de parches, Despliegue y Flujo de trabajo de gestión de parches. Tres de los cuatro están centrados en parches. El enfoque es detectar y luego parchear, no la detección en tiempo real.

Panel: Se abre en una pestaña Vulnerabilidades con una Matriz de antigüedad de vulnerabilidades (cubos de severidad × antigüedad) que muestra cuánto tiempo llevan abiertas las detecciones. Un feed de Últimas noticias de seguridad extrae avisos de seguridad de proveedores en vivo al panel derecho.

La vista de Sistemas segmenta los dispositivos en el panel izquierdo por estado operativo: Altamente vulnerable, Vulnerable, Saludable, Reinicio pendiente, Fallo en el despliegue de parches, Sistemas sin contacto con el agente, Sistemas EOL y Zero-day encontrado. El dispositivo apareció en la lista segundos después de instalar el agente.

El escaneo inicial se ejecuta en dos pasadas. Un banner confirma que primero se muestran resultados limitados; el escaneo completo se completa en minutos. Los parches faltantes subieron de 0 a 8 entre las dos pasadas.

Detalle del dispositivo: La vista de detalle del dispositivo cubre más terreno que cualquier otra herramienta probada.

La pestaña Resumen muestra cuatro gráficos de rosquilla de Severidad de amenaza uno al lado del otro: Parche, Vulnerabilidades de software, Configuraciones incorrectas del sistema y Configuración incorrecta del servidor web. El endpoint de prueba con Windows Server 2022 recién instalado mostró 7 parches faltantes, 28 vulnerabilidades de software y 54 configuraciones incorrectas.

La pestaña Software y componentes enumera cada componente instalado con recuentos de Parches faltantes, Parches instalados y Vulnerabilidades por fila. Windows Server 2022 por sí mismo tenía 16 vulnerabilidades; Curl para Windows, incluido en la imagen del SO, no instalado por el usuario, tenía 10.

La pestaña Vulnerabilidades es una lista a nivel de CVE con Estado de exploit, Disponibilidad de parche, Puntuación CVSS 3.0, Versión detectada, Fecha de publicación y Fecha de soporte por fila. Las puntuaciones CVSS oscilaban entre 4.3 y 9.9 en el endpoint recién instalado.

La pestaña Parches categoriza los parches faltantes en Actualizaciones de seguridad, Opcionales, de Terceros, de Controlador, Service Pack y BIOS, con acciones Instalar/Publicar parches y Rechazar parche en línea.

La pestaña Configuración de seguridad es una lista de verificación de endurecimiento estilo CIS/STIG. Cada fila corregible tiene un enlace “Desplegar configuración segura”: los hallazgos se conectan directamente a la remediación con un solo clic. El endpoint de prueba tenía 30 elementos, incluyendo TLSv1.1 habilitado, BitLocker deshabilitado, Firewall de Windows no detectado, umbrales de bloqueo de cuenta no configurados y nivel de autenticación de LAN Manager mal configurado.

La pestaña Auditoría de puertos asigna cada puerto abierto al binario responsable con la ruta completa del ejecutable. El puerto 3389 se asigna a svchost.exe, el puerto 445 a ntoskrnl.exeChrome y Edge se enumeran por separado en el 5353.

Vista de amenazas de toda la flota: La navegación de Amenazas cubre ocho subsecciones en toda la flota.

Las vistas de Vulnerabilidades y CVEs detectados muestran puntuaciones CVSS 3.0 y CVSS 2.0 en columnas paralelas. El producto conserva el CVSS 2.0 heredado para las organizaciones que aún lo utilizan como referencia.

Configuraciones incorrectas del sistema agrega las brechas de endurecimiento en toda la flota con una acción “Desplegar configuración segura” por fila.

Software de alto riesgo rastrea las fechas de Fin de Vida. Windows Server 2022 apareció con su fecha EOL del 14 de octubre de 2031 y un contador de 1.990 días restantes.

Gestionar excepciones permite aceptar amenazas específicas por grupo de dispositivos. No se definieron excepciones durante la prueba; la infraestructura está presente.

Sección de Parches: La barra lateral izquierda muestra recuentos en vivo: Faltantes 9, Instalados 3, Aplicables 12, Soportados 106.973, Últimos 2.195. Cada página de parche tiene Enlaces rápidos en línea con documentación de Cómo hacerlo, Base de conocimiento y Preguntas frecuentes integrados en el flujo de trabajo en lugar de accederse por separado.

El catálogo de Parches soportados cubre 106.973 entradas de Adobe, Microsoft, Mozilla, Splunk, Oracle y otros. La vista de Últimos parches muestra 2.195 entradas añadidas recientemente ordenadas por fecha de lanzamiento. Rechazar parche bloquea parches específicos por grupo de dispositivos. Subir pendientes acepta parches personalizados para software fuera del catálogo.

Despliegue de parches: El asistente de despliegue cubre: operación Instalar vs Desinstalar (rollback incorporado), Desplegar directamente vs Publicar en el Portal de autoservicio, selector de política de despliegue, fecha “Forzar despliegue después de” para hacer cumplir el SLA, y segmentación por Oficina remota y equipo individual.

Se desplegó una actualización de definiciones de Defender en la prueba, completada con Estado: Correcto y Observaciones: “Esta versión ya existe.” El producto detectó que el parche ya se había aplicado y no lo reinstaló. El reintento automático en caso de fallo tiene por defecto 2 intentos.

Gestión de flota de agentes. La sección Agente muestra el estado de salud de los agentes en toda la flota, incluyendo la versión actual, la hora del último contacto, el estado de sincronización con AD, la gestión de oficinas remotas y la política de equipos inactivos.

Huella en el endpoint: Cinco procesos en reposo, RAM combinada en reposo de aproximadamente 83 MB. El motor de escaneo dcpatchscan se activa solo durante los escaneos, no visible en reposo. Durante un escaneo, consumió aproximadamente 160 MB de RAM y el 100% de un núcleo de CPU en Windows, en comparación con aproximadamente 144 MB y el 16% de un núcleo en Linux. El diseño de activación bajo demanda significa que la huella en reposo se mantiene muy por debajo de las líneas base continuas de NinjaOne (116–127 MB) y Action1 (51 MB).

Latencia de detección: Escaneo manual ahora: 5 a 6 minutos. Ciclo automático: fijo en 90 minutos, no configurable por el usuario. Las nuevas entradas del feed de CVE se propagan en hasta 25 horas (sincronización diaria de la BD más un ciclo de actualización de 90 minutos). La página Admin > Configuración del agente no tiene campo de intervalo de actualización; las solicitudes para añadir uno han estado abiertas en el foro oficial sin resolución.

Alerta y notificación: No existe ningún canal de alerta saliente en ninguna capa: no hay SMTP en Configuración global, ni preferencia de notificación por usuario, ni programación de informes o entrega por correo electrónico. La página Auditoría > Alertas registra eventos internos (pérdida de contacto del agente, parches fallidos, nuevos endpoints) pero no puede enrutarlos externamente.

Informes: 16+ informes predefinidos en seis categorías (Parche, Sistema, APD, Configuración, SSP, Amenaza). Sin constructor de informes personalizados. Selector de columnas y filtros disponibles dentro de los informes predefinidos. Sin preajustes de rango de fechas. Exportación: PDF, CSV, XLSX. Un modal de exención de responsabilidad GDPR requiere confirmación antes de cada exportación. Sin entrega programada o por correo electrónico.

Diferencias clave:

  • 11 módulos en un solo producto: Evaluación de vulnerabilidades, Cumplimiento, Gestión de parches, Escaneo de dispositivos de red, Gestión de configuración de seguridad, Mitigación de Zero-Day, Endurecimiento del servidor web, Auditoría de software de alto riesgo, Auditoría antivirus, Auditoría de puertos e Informes
  • Catálogo de 106.973 parches; opciones de despliegue en la nube y en las instalaciones; instancia SaaS en la región UE
  • El ciclo de escaneo automático está fijado en 90 minutos y no es configurable por el usuario (solicitudes de función en el foro sin resolver); el nuevo feed de CVE tarda hasta 25 horas en propagarse (sincronización de BD + un ciclo de actualización)
  • Sin canal de alerta saliente: SMTP está ausente en cada capa de configuración

3. Automox

Automox es una plataforma de automatización de parches, no un escáner de vulnerabilidades. Su capacidad de gestión de vulnerabilidades se basa en importar la salida del escáner de Qualys, Tenable, Rapid7 o CrowdStrike en lugar de realizar una detección de CVE independiente.

Acceso a la prueba: Prueba de 15 días, sin tarjeta de crédito requerida. Se rechaza Gmail; es obligatorio un correo electrónico empresarial. Después de enviar, el flujo añade dos pasos adicionales antes del panel: una pantalla de inicio de sesión separada y 2FA obligatorio por correo electrónico. La contraseña mínima es de 12 caracteres, la más estricta de las cuatro herramientas. Instancia global única en console.automox.com, sin opciones regionales.

Instalación del agente: El modal Añadir dispositivos muestra el UUID de la clave de acceso, un menú desplegable de SO, un botón Descargar instalador y la línea de comandos de instalación silenciosa equivalente: Automox_Installer-2.5.70.msi ACCESSKEY=<uuid>. Un binario, una clave, el flujo de instalación más simple de las cuatro herramientas probadas.

El instalador ejecuta una verificación de estado posterior a la instalación en línea antes de cerrarse: inicio del servicio, prueba del daemon, informe IRS (Servicio de resultado de instalación). No se cierra hasta que confirma “¡Configuración exitosa!”, eliminando la ambigüedad de si el agente realmente se conectó.

El dispositivo apareció en la lista de Dispositivos en 1 a 2 minutos con una etiqueta “Añadido recientemente”.

Detalle del dispositivo: El detalle del dispositivo tiene cuatro pestañas: Resumen, Salud, Red y Sistema. No se asignó ninguna política en la instalación; el agente se registró en el grupo Predeterminado sin ningún programa de parches adjunto. ManageEngine aplica un alcance de escaneo predeterminado automáticamente; Automox requiere una asignación explícita de política antes de que se ejecute algo.

Inventario de software y lenguaje de severidad: La lista de Software a nivel de dispositivo utiliza valores de Severidad tomados del catálogo de Microsoft Update: Crítico, Desconocido o “Sin CVEs conocidos”. No hay puntuación CVSS de NVD. La columna Última versión está vacía para todas las filas; Automox rastrea si existe una actualización, no la versión upstream. Días expuestos mide cuánto tiempo lleva pendiente un parche, no cuánto tiempo ha pasado desde que se publicó un CVE.

Panel: El KPI principal es la matriz de Recuento de parches pendientes: filas de severidad (Crítico / Alto / Medio / Bajo / Desconocido) × columnas de antigüedad (90+ días, 61-89, 31-60, 16-30, ≤15 días). Indicadores de Solución de problemas de dispositivos: Necesita reinicio, Intentos de actualización fallidos, Desconectado 30+ días, No compatible. Sin recuento de CVE, sin puntuación de severidad de vulnerabilidad en ninguna parte del panel.

Arquitectura de políticas: Tres tipos de política: Política de parches (con subtipos Avanzada, Parchear todo, Parchear todo excepto, Parchear solo, Aprobaciones manuales, Severidad), Política de software requerido y Worklet. No hay Política de escaneo de vulnerabilidades ni tipo de política basada en CVE. La sección Programación ofrece un botón de opción Patch Tuesday que se alinea automáticamente con el ciclo de lanzamiento del segundo martes de Microsoft.

Catálogo de Worklets: Los Worklets son plantillas de scripts de shell para tareas de configuración. Las categorías son Preferencias del sistema, Seguridad y Ciclo de vida del software. No existe categoría de Vulnerabilidad.

Página de Remediaciones: la señal arquitectónica central. La página de Remediaciones bajo Automatizar tiene una acción: Importar. El filtro Proveedor de CSV enumera Informe genérico, CrowdStrike, Qualys, Rapid7 y Tenable Vulnerability Management. Las columnas de la tabla son Vulnerabilidades parcheables, Vulnerabilidades no coincidentes y Dispositivos desconocidos. Automox mapea la salida de un escáner de terceros contra su propio catálogo de parches y muestra qué CVEs puede remediar. No realiza su propia detección de CVE.

Gestionar > Software: inventario global de la flota. La vista de Software a nivel de flota añade un filtro “Vulnerabilidad o ID de CVE”, confirmando que los datos de CVE existen en el sistema en algún nivel. Sin embargo, la columna Severidad sigue mostrando categorías de metadatos de KB, no puntuaciones CVSS. Las columnas Días expuestos, Ignorado e Impactado están disponibles para la clasificación a nivel de flota.

Agente Linux: El agente Linux inventarió 746 paquetes. La lista de Software muestra las columnas Versión instalada, Versión disponible, Días expuestos, Severidad, Lista KEV y EPSS. Las columnas KEV y EPSS están vacías para todas las entradas; las columnas existen en el esquema pero no se rellenan. La severidad refleja la señal del catálogo de parches, no NVD.

Puntos ciegos del catálogo de parches: Firefox ESR 115.12.0 en Windows mostró Instalado 115.12.0, Disponible 140.10.2, Días expuestos 9, Severidad “Sin CVEs conocidos” aproximadamente 25 versiones de lanzamiento y miles de CVEs separan esas dos, pero el catálogo no lleva señal de CVE para esa brecha de versión. LibreOffice 7.1.8.1 en Linux (14 paquetes instalados, 100+ CVEs documentados en NVD) mostró todos los paquetes como “Instalados” con Versión disponible vacía y Severidad vacía. El proveedor saltó de la rama 7.1 a la serie 24.x, por lo que no existe una entrada de actualización en el catálogo, y la herramienta no devuelve ninguna señal de vulnerabilidad.

Huella en el endpoint: Pico del agente Linux: 8,8 MB, el más ligero de las cuatro herramientas probadas, a pesar de no hacer ninguna afirmación de marketing sobre la huella. La huella en Windows no se midió: la política de NinjaOne eliminó el agente de Automox 2 minutos después de que NinjaOne se registrara en la misma VM, por lo que no se capturó una línea base de Windows.

Diferencias clave:

  • Automatizar → Remediaciones: acepta exportaciones CSV de Qualys, Tenable, Rapid7, CrowdStrike o un formato genérico; mapea CVEs a elementos parcheables y muestra recuentos de Parcheable vs. No coincidente
  • Las etiquetas de severidad se toman prestadas de las clasificaciones del catálogo de Microsoft Update (Crítico / Desconocido / Sin CVEs conocidos), no de las puntuaciones CVSS de NVD
  • La detección del catálogo de parches produce puntos ciegos sistemáticos: LibreOffice 7.1.8.1 y Firefox ESR 115.12.0 devolvieron ambos “Sin CVEs conocidos” a pesar de tener cientos de CVEs documentados, porque no existe una actualización en el catálogo para esas ramas de versión
  • Agente más ligero del grupo con 8,8 MB de pico en Linux — a pesar de no hacer ninguna afirmación de marketing sobre la huella
  • Tres tipos de política: Política de parches (con programación consciente de Patch Tuesday), Política de software requerido y Worklet (plantillas de scripts shell/PowerShell)
  • La prueba requiere una dirección de correo electrónico empresarial; Gmail rechazado

4. Action1

Action1 es un RMM nativo de la nube con un pipeline de vulnerabilidades de Windows capaz. En Linux, inventaría paquetes y rastrea deltas de versiones, pero no produce salida de CVE. Los comportamientos de los dos sistemas operativos son arquitectónicamente diferentes y deben evaluarse por separado.

Acceso a la prueba: Autoservicio, se acepta Gmail, sin contacto de ventas. Después de enviar el formulario, llega un código de confirmación por correo electrónico; al ingresarlo se llega directamente al panel con los instaladores del agente listos. Sin asistente de incorporación, sin formulario de solicitud de prueba, sin período de espera.

Instalación del agente Windows: El instalador es de 6,9 MB y se completa en 67 segundos. Inmediatamente después llega un correo electrónico de confirmación, y el panel muestra: “El agente se ha instalado correctamente. Su endpoint está ahora conectado a la nube de Action1.”

Instalación del agente Linux: El agente Linux es de 2,3 MB (.deb) y se instala en 5 a 6 segundos mediante un solo comando curl + apt. El ID de la organización está incrustado en el paquete; no se necesita configuración posterior a la instalación. Se ofrecen tres rutas de despliegue: Interactivo (para usuarios nuevos), Desatendido y Directo. También está disponible RPM para sistemas de la familia Red Hat. Después de la instalación, el agente detectó una actualización pendiente del kernel y marcó correctamente el endpoint de Linux como ‘Requiere reinicio’, leyendo el estado específico de la distribución del SO en lugar de aplicar la lógica de Windows a Linux.

Panel: Sin ningún activador de escaneo manual, aparecieron 114 vulnerabilidades y 3 actualizaciones faltantes pocos minutos después de que el agente de Windows se conectara. El panel se centra en dos widgets de clasificación: un indicador de Cumplimiento de remediación de vulnerabilidades con bandas de SLA (Crítico: 1-7 días, Alto: 8-30 días, Medio: 31-90 días, Bajo: 90+ días) y una matriz de Desglose de plazos de vulnerabilidades a remediar que muestra el estado de severidad × vencimiento del SLA. El mismo diseño se repite para las actualizaciones. También aparecen en el panel un banner de marketing del tier gratuito y botones para compartir en redes sociales.

Lista de vulnerabilidades y priorización de CVE: La página de Vulnerabilidades muestra el ID de CVE, la puntuación CVSS, el indicador CISA KEV, la fecha de publicación, el estado de remediación, el software vulnerable (con la ruta completa de la versión) y el recuento de endpoints afectados. CISA KEV es una columna de primera clase que muestra los CVE que son explotados activamente en la naturaleza, una señal de clasificación más fuerte que CVSS por sí solo. EPSS está ausente.

Panel de detalle de CVE: Cada CVE abre un panel lateral con tres pestañas: Endpoints (máquinas afectadas con un botón Iniciar remediación), Software vulnerable (software afectado por plataforma) y Detalles. La pestaña Detalles incluye la puntuación base CVSS, puntuación de impacto, puntuación de explotabilidad, desglose del subvector CVSS en formato legible por humanos, indicador de asociación con ransomware, enlaces a múltiples fuentes (NVD, NVD++ vía VulnCheck, aviso del proveedor) y un plazo de remediación calculado automáticamente basado en la severidad. Los CVE críticos tienen un SLA de 7 días; los de severidad Media-Alta tienen 30 días, calculados retroactivamente desde la fecha de publicación del CVE.

Latencia de detección: Se instaló Firefox ESR 115.0esr con un indicador silencioso y se registró la marca de tiempo de finalización de la instalación al segundo. El agente subió el inventario de software a la nube a T+4 minutos 33 segundos; la nube lo reconoció 1 segundo después; la lista de Vulnerabilidades se pobló con los CVE de Firefox en 11 minutos desde la instalación. El agente utiliza un intervalo de sondeo de 5 minutos. La etiqueta de marketing “en tiempo real” es inexacta; “casi en tiempo real / sondeo de 5 minutos” es la descripción correcta. No se requiere un activador de escaneo manual, lo que lo diferencia de las herramientas de escaneo programado.

Detección de CVE en Linux (ausente): Se instaló un paquete deliberadamente vulnerable de Firefox ESR 102.15.1 (EOL desde septiembre de 2023, 50+ CVE sin parchear) a través de dpkg. El agente detectó la instalación en 66 segundos y envió la versión correcta a la nube. La carga útil en la nube mostró: "CVE": "", "Security Severity": "Unspecified". La página de Vulnerabilidades mostró “Sin software vulnerable”. La misma versión de Firefox en Windows produjo 11+ CVE con puntuaciones CVSS de 9,8 a 10. El agente Linux de Action1 es un rastreador de delta de versiones: registra la versión instalada, la última versión y la disponibilidad de actualización, pero no realiza ninguna consulta a la base de datos de CVE para paquetes Linux.

Despliegue de parches: Existen dos flujos paralelos. El flujo impulsado por vulnerabilidades va: detalle de CVE > Iniciar remediación > asistente de 3 pasos. Hay tres estrategias disponibles: Desplegar actualizaciones, Desinstalar software y Documentar controles compensatorios. La tercera es notable; permite documentar la aceptación del riesgo para software que no puede ser parcheado. El flujo impulsado por actualizaciones a través de la Aprobación de actualizaciones añade compartición de archivos P2P basada en LAN para sucursales, orquestación de reinicios (reinicio automático con una ventana emergente configurable para el usuario y tiempo de espera) y la opción de deshabilitar completamente las actualizaciones nativas de Windows para que solo se desplieguen los parches aprobados por Action1. Estas capacidades existen solo en el flujo impulsado por actualizaciones; el asistente impulsado por vulnerabilidades no las ofrece.

Tiempo de despliegue del parche para KB5082142: 1 minuto desde Ejecutar ahora hasta el estado Éxito. Sin embargo, “Éxito” en el motor de automatización significa que el binario se escribió en el disco, no que el parche esté activo. Sin un reinicio, la página de Vulnerabilidades seguía mostrando el CVE parcheado como Vencido porque el sistema operativo aún no había confirmado el cambio. El motor de automatización etiquetó la operación como un éxito; el escáner de vulnerabilidades seguía mostrando el CVE como Vencido, el comportamiento correcto, ya que el parche requiere un reinicio para surtir efecto. Después del reinicio, el CVE se eliminó de la lista.

Alertas y notificaciones: Las alertas se construyen sobre informes: un usuario se suscribe a cambios (Creado / Eliminado / Modificado) en los datos de un informe nombrado. Los correos electrónicos de alerta llegan rápidamente e incluyen campos estructurados: Proveedor, Versión, Tipo de instalación e Instalado para. El campo de destinatario acepta solo una dirección de correo electrónico; no hay canal de Slack, Teams o webhook. Existe un mecanismo de supresión silenciosa: después del N-ésimo disparo de la misma regla dentro de una ventana de tiempo, la regla deja de dispararse sin ninguna indicación en la IU. El estado de supresión solo es visible en el registro local del agente. Los usuarios que esperan alertas después de que se haya cruzado el umbral de supresión no tienen forma de descubrir la causa desde la interfaz.

Huella en el endpoint: Medida durante 10 minutos durante una instalación de Firefox, escaneo y ciclo de evaluación de alertas: promedio de CPU 0,013%, pico de CPU 1,56% en el momento en que se activó el ciclo de sondeo, RAM estable en 51,7 MB con una banda de 0,14 MB en toda la ventana, IO de disco casi nulo excepto por breves escrituras en caché de escaneo. La afirmación de “impacto cero en el endpoint” está respaldada por la medición. No se ejecutaron pruebas de carga sintética pesada.

Informes: El generador de informes ofrece dos tipos (Resumen con agrupación, Simple para tablas planas), un selector de columnas, paso de filtro, entrega programada, Suscribirse, exportación CSV y exportación PDF. Cinco categorías de informes integrados incluyen Gestión de vulnerabilidades con cinco subinformes: Seleccionar vulnerabilidades, Todas las vulnerabilidades críticas, Controles compensatorios documentados, Vulnerabilidades explotadas conocidas y Resumen de vulnerabilidades. Todos son vistas del estado actual. No hay un informe integrado de “CVE corregidos a lo largo del tiempo” o “Historial de parches por CVE”. Un CVE parcheado se elimina de la lista; no pasa a un estado resuelto. Reconstruir qué CVE se cerró en qué fecha requiere referenciar manualmente el Historial de automatización, que a su vez tiene un problema de contaminación del historial por entradas duplicadas de Ejecutar ahora.

Diferencias clave:

  • Detección en Windows en ≤11 minutos desde la instalación del agente (sondeo de 5 minutos); subida de la instalación a la nube medida en 4 minutos 33 segundos
  • Panel de detalle de CVE: CVSS + indicador CISA KEV + asociación con ransomware + SLA basado en severidad (Crítico 7 días, Medio/Alto 30 días, calculado automáticamente desde la fecha de publicación) + enlaces a múltiples fuentes (NVD, NVD++, aviso del proveedor)
  • Agente Linux: 2,3 MB .deb, se instala en 5–6 segundos, systemd automáticamente habilitado; RPM también disponible. Inventaría paquetes dpkg en ~66 segundos pero no produce salida de CVE; la carga útil del agente devuelve "CVE": "", "Security Severity": "Unspecified". La instalación de Firefox 102 EOL en Linux dejó la lista de Vulnerabilidades vacía.
  • Huella del agente verificada por pidstat: 51,7 MB estable, promedio de 0,013% de CPU, pico 1,56% durante el escaneo
  • Notificaciones de alerta limitadas a una sola dirección de correo electrónico; sin Slack, Teams o webhook; las reglas de alerta dejan de dispararse silenciosamente después de N disparos sin indicación en la IU
  • Informes: Generador personalizado + 5 categorías de subinformes de VM (Seleccionar / Crítico / Compensatorio / KEV / Resumen) + Programar + Suscribirse; no hay informe integrado de “CVE corregidos a lo largo del tiempo”

Metodología

Endpoints: Windows Server 2022 Standard 21H2 (Build 20348.3207) y Ubuntu 24.04.4 LTS (kernel 6.8.0-111). Los cuatro agentes se ejecutaron simultáneamente en el host Linux. En Windows, NinjaOne y Automox se instalaron secuencialmente en la misma VM.

Software vulnerable: Firefox ESR 115.12.0, 7-Zip 19.00, Edge 148 (Windows); Node.js 18.19.1, vsftpd 3.0.5, Apache 2.4.58, LibreOffice 7.1.8.1, tarball del proveedor /opt/firefox-115.0esr/ (Linux).

Medición: pidstat (RSS a nivel de proceso y CPU), Get-Counter (contadores de rendimiento de Windows), pywinrm y paramiko (ejecución remota de comandos). Las métricas a nivel de cgroup se excluyeron para evitar la inflación de la caché de páginas.

Descubre más de nuestros análisis comparativos e insights basados en datos en la Búsqueda de Google.
GoogleAñadir como fuente preferida

Preguntas frecuentes

Las herramientas de gestión de vulnerabilidades detectan vulnerabilidades de software y del sistema operativo en los endpoints gestionados, las priorizan por severidad y conectan los hallazgos con los flujos de trabajo de parcheo. El objetivo es reducir la ventana entre la publicación de un CVE y el parcheo de la versión afectada.
En la práctica, estas herramientas difieren sustancialmente en cómo detectan las vulnerabilidades. Algunas consultan el NVD directamente; otras infieren el riesgo a partir de la disponibilidad del catálogo de parches. Esta diferencia arquitectónica determina lo que pueden y no pueden encontrar.

Cita esta investigación

Elige el formato que se ajuste al lugar donde vas a publicar. Pegar la versión con enlace en tu CMS conserva el enlace de retroceso.

Sedat Dogan and Sena Sezer (2026) - "Mejores herramientas de gestión de vulnerabilidades". Publicado en línea en AIMultiple.com. Recuperado el 24 de Julio de 2026, de: https://aimultiple.com/vulnerability-management-tools [Recurso en línea]

Dogan, S., & Sezer, S. (2026, 24 de Julio). Mejores herramientas de gestión de vulnerabilidades. AIMultiple. https://aimultiple.com/vulnerability-management-tools

@misc{dogan2026,
  author = {Dogan, Sedat and Sezer, Sena},
  title  = {{Mejores herramientas de gestión de vulnerabilidades}},
  year   = {2026},
  month  = jul,
  howpublished    = {\url{https://aimultiple.com/vulnerability-management-tools}},
  note   = {AIMultiple. Recuperado el 24 de Julio de 2026}
}
Sedat Dogan
Sedat Dogan
CTO
Sedat es un líder en tecnología y seguridad de la información con experiencia en desarrollo de software, recopilación de datos web y ciberseguridad. Sedat: - Cuenta con 20 años de experiencia como hacker ético y experto en desarrollo, con amplia experiencia en lenguajes de programación y arquitecturas de servidores. - Asesora a ejecutivos de alto nivel y miembros de juntas directivas de corporaciones con operaciones tecnológicas críticas y de alto tráfico, como la infraestructura de pagos. - Posee una sólida visión para los negocios, además de su experiencia técnica.
Ver perfil completo
Investigado por
Sena Sezer
Sena Sezer
Analista de la industria
Sena es analista del sector en AIMultiple. Se licenció en la Universidad de Bogazici.
Ver perfil completo

Sé el primero en comentar

Tu dirección de correo electrónico no será publicada. Todos los campos son obligatorios. Los comentarios se dejan en su idioma original.

0/450