# ¿Cuenta Cyber Crucible con un programa de gestión de parches?

**Respuesta breve:** Sí. Un programa de gestión de parches y vulnerabilidades basado en riesgos mantiene actualizados el software, los controladores del kernel, los servidores y los endpoints, y los hallazgos se rastrean hasta su resolución.

## Cómo funciona

Se ejecutan pruebas de seguridad automatizadas continuas dentro del pipeline de desarrollo, se realizan pruebas de penetración manuales basadas en riesgos con un mínimo anual, y se ejecutan pruebas activadas por eventos con cada cambio significativo, abarcando tanto las redes internas como externas. Los parches de seguridad y las correcciones urgentes (hot-fixes) se aplican según la recomendación del proveedor, y los grupos responsables tienen la obligación de mantenerse al día con los parches aplicables. Los medios extraíbles y portátiles se someten a la misma protección y análisis que los medios fijos.

## Priorización e implementación

Los hallazgos se priorizan según su gravedad y explotabilidad, y las vulnerabilidades activamente explotadas se gestionan mediante una vía expedita fuera de banda. Los parches siguen el proceso de gestión de cambios —validados antes de su promoción a producción— y las actualizaciones de controladores del kernel se revalidan mediante Microsoft WHCP antes de su publicación.

## Alineación con marcos de referencia y el límite honesto

El programa se alinea con NIST SP 800-40, NIST SP 800-53 (SI-2, RA-5), CIS Control 7 e ISO/IEC 27001:2022 A.8.8. No se reclama ninguna certificación. Los plazos de remediación objetivo específicos y la evidencia de remediación se proporcionan a los evaluadores bajo un acuerdo de confidencialidad (NDA).