---
title: "Por qué Guardian360 está sustituyendo su motor de escaneo, y por qué «menos» significará «más seguro» | Guardian360"
description: "Si llevas un tiempo trabajando con escáneres de vulnerabilidades, conoces el patrón: ejecutas un escaneo, obtienes una lista enorme, ordenas por gravedad y empiezas a perseguir los rojos. Funciona, hasta que…"
url: https://guardian360.net/es/blog/why-guardian360-is-replacing-its-scanning-engine-and-why-less-will-mean-safer/
locale: en
source: guardian360.net
---
[← Todas las publicaciones](https://guardian360.net/es/blog/)

Concienciación

# Por qué Guardian360 está sustituyendo su motor de escaneo, y por qué «menos» significará «más seguro»

Por Guardian360 · 16 de enero de 2026

Si llevas un tiempo trabajando con escáneres de vulnerabilidades, conoces el patrón: ejecutas un escaneo, obtienes una lista enorme, ordenas por gravedad y empiezas a perseguir los rojos.

Y *funciona*, hasta que deja de hacerlo.

Porque la realidad en 2026 es esta: los datos de vulnerabilidades se están disparando, el comportamiento de los atacantes cambia rápido y el recurso más escaso en la mayoría de los equipos de TI no son las herramientas… es el tiempo.

Por eso Guardian360 está introduciendo dos grandes cambios en Lighthouse:

1. Estamos sustituyendo nuestro arsenal de escáneres (nuestra «sala de máquinas» de escaneo).
2. Estamos introduciendo un enfoque basado en el riesgo que conecta los hallazgos técnicos con el riesgo de negocio, alineado con ISO 27001, NIS2 y otros marcos.

Y sí: para muchos socios y clientes, esto planteará una pregunta razonable:

**«¿Vamos a ver menos vulnerabilidades… y eso es realmente seguro?»**

Vamos a desgranar el «porqué» de estas decisiones, y por qué unos hallazgos menos numerosos y más relevantes suelen conducir a mejores resultados, mejores conclusiones y un uso mucho más eficaz de unas horas costosas.

## 1. Por qué estamos sustituyendo nuestro arsenal de escáneres

Estamos reconstruyendo la base para que el escaneo sea:

- **Más fiable** (resultados consistentes, menos sorpresas en casos límite)
- **Más rápido** (menos espera, más visibilidad continua)
- **Más ligero** (menor huella y sobrecarga operativa)

Y también hay una razón estratégica:

**Ir más allá de las máquinas virtuales hacia un agente**

Hoy en día, muchas soluciones de escaneo siguen dependiendo en gran medida de máquinas virtuales y despliegues pesados. Nuestra dirección es clara: **habilitar capacidades basadas en agentes**, para que socios y clientes puedan obtener cobertura sin necesidad de mantener siempre appliances virtuales como enfoque por defecto.

Esto no es cambiar por cambiar. Se trata de construir una plataforma de escaneo lista para la siguiente fase de Lighthouse: **información continua, menor fricción operativa y resultados más accionables.**

## 2. Por qué estamos introduciendo un enfoque basado en el riesgo (y por qué encaja mejor con ISO 27001 y NIS2)

La mayoría de los escáneres están diseñados para responder a una pregunta técnica:

«¿Cómo de grave es esta vulnerabilidad?»

Pero ISO 27001, NIS2 y la gobernanza de seguridad moderna te exigen responder a una pregunta diferente:

«Entonces, ¿qué significa esto para nuestra organización y qué hacemos primero?»

Ese cambio importa, porque la gravedad técnica por sí sola no describe el riesgo de negocio. El riesgo de negocio depende del contexto: dónde reside la vulnerabilidad, qué afecta y qué ocurre si se explota.

### CIA: el ingrediente que falta en la gestión de vulnerabilidades «solo por gravedad»

Una forma práctica de hacer explícito ese contexto es la clásica tríada CIA:

- **Confidencialidad**: ¿la explotación expondría información sensible (datos de clientes, propiedad intelectual, credenciales, historiales médicos)?
- **Integridad**: ¿la explotación permitiría manipulaciones (cambiar datos, manipular transacciones, alterar configuraciones, contaminar registros)?
- **Disponibilidad**: ¿la explotación podría provocar caídas o interrupciones (impacto de ransomware, corte del servicio, parada de producción)?

Dicho de otro modo: el mismo CVE puede significar *cosas muy diferentes* según el perfil CIA del activo.

Ejemplo: misma vulnerabilidad, distinto riesgo de negocio

Una vulnerabilidad de «gravedad alta» en un servidor de pruebas de bajo valor puede ser molesta, pero no una amenaza para el negocio.

Esa misma vulnerabilidad exacta en:

- un sistema que procesa nóminas (integridad),
- un portal de clientes con datos personales (confidencialidad),
- o una aplicación crítica de un hospital (disponibilidad),

…se convierte de repente en un riesgo de negocio material.

Así que, en lugar de tratar cada hallazgo como igual y ordenar únicamente por CVSS, un enfoque basado en el riesgo pregunta:

- ¿Qué activo está afectado?
- ¿Cómo de crítico es ese activo para la confidencialidad, la integridad y la disponibilidad?
- ¿Es alcanzable / explotable en este entorno?
- ¿Cuál es el impacto real si se explota?
- ¿Cuál es la siguiente acción más eficaz?

**Por qué esto encaja mejor con ISO 27001 y NIS2**

La ISO 27001 no es una norma de «recopila todas las vulnerabilidades». Se trata de gestionar un SGSI que identifica, evalúa y trata el riesgo de forma controlada y repetible. Un enfoque basado en el riesgo respalda eso directamente: puedes mostrar *por qué* priorizaste algo, *qué* hiciste y *cómo* redujo el riesgo.

La NIS2 empuja a las organizaciones hacia una resiliencia medible y una gestión del riesgo responsable, no solo hacia una salida técnica. Un enfoque basado en el riesgo ayuda a socios y clientes a comunicarse en términos de negocio, porque los consejos de administración y los auditores no quieren «tuvimos 8000 hallazgos», quieren «redujimos el riesgo para los servicios críticos».

El resultado: mejores decisiones, mejores pruebas, menos esfuerzo desperdiciado

Al vincular los hallazgos con la CIA y el contexto de negocio, Lighthouse puede pasar de:

- «Aquí tienes una lista que da miedo»

a:

- «Aquí están los problemas que ponen en peligro lo que de verdad te importa, y este es el orden más inteligente para solucionarlos.»

Ese es el núcleo del enfoque basado en el riesgo: no menos controles, sino una mejor priorización y una gobernanza más sólida.

## 3. La verdad incómoda: no todos los CVE importan en tu entorno

Aquí está la parte que a menudo se pierde en la gestión de vulnerabilidades: **el universo de CVE es enorme**, y la mayor parte nunca importará en el entorno concreto de tu cliente.

- La National Vulnerability Database (NVD) enumera **cientos de miles de CVE** (más de 326.000 en el momento de escribir esto)( [https://nvd.nist.gov/general/nvd-dashboard](https://nvd.nist.gov/general/nvd-dashboard)).
- Mientras tanto, el catálogo de Known Exploited Vulnerabilities (KEV) de CISA, una referencia práctica del tipo «esto se explota activamente», contiene **alrededor de 1484 entradas** (según los informes de finales de 2025)( [https://www.securityweek.com/cisa-kev-catalog-expanded-20-in-2025-topping-1480-entries](https://www.securityweek.com/cisa-kev-catalog-expanded-20-in-2025-topping-1480-entries)).

Ese contraste no significa «ignora todo lo demás». Significa:

**La gravedad no es lo mismo que el riesgo**

Una puntuación CVSS te dice cómo de malo *podría* ser algo bajo ciertas suposiciones. **No** te dice cómo de probable es que se explote en los próximos días o semanas.

Por eso existen modelos como EPSS: para estimar la probabilidad de explotación a partir de señales y patrones observados. La documentación de EPSS de FIRST ilustra cómo la actividad de explotación tiende a concentrarse en un pequeño subconjunto de los CVE publicados (su ejemplo muestra un ~2,7 % con actividad de explotación observada en una ventana de 30 días)( [https://www.first.org/epss/model](https://www.first.org/epss/model)).

Y los informes de amenazas siguen demostrando que la explotación es un vector de acceso inicial importante, pero, de nuevo, concentrada donde los atacantes obtienen el mejor ROI. El DBIR 2025 de Verizon destaca la explotación de vulnerabilidades como un vector de brecha líder (20 %) y señala un aumento significativo interanual ([https://www.verizon.com/about/news/2025-data-breach-investigations-report](https://www.verizon.com/about/news/2025-data-breach-investigations-report)).

Así que sí: **las vulnerabilidades importan**. Pero **no todas por igual**, ni todas a la vez.

## 4. Por qué «menos vulnerabilidades» puede conducir a mejores resultados de seguridad

Una lista enorme de hallazgos crea tres problemas predecibles:

**1) El ruido entierra la señal**

Cuando todo parece urgente, nada es urgente. Los equipos queman ciclos triando elementos técnicamente válidos pero prácticamente irrelevantes.

**2) El tiempo se dedica a lo fácil, no a lo arriesgado**

Sin contexto de negocio, la remediación se convierte en un concurso de popularidad de parches: «primero el CVSS más alto», aunque el sistema afectado no sea crítico o no sea alcanzable.

**3) Los informes se vuelven performativos**

Acabas demostrando que *trabajaste duro*, en lugar de demostrar que *redujiste el riesgo*.

Un enfoque basado en el riesgo le da la vuelta a esto:

- Céntrate en **lo que es explotable**, **alcanzable** y **material**
- Vincula los hallazgos al **impacto de negocio**
- Haz que la remediación sea **medible**, **explicable** y **auditable**

Así es como haces que la gestión de vulnerabilidades sea sostenible, no heroica.

## 5. Qué pueden esperar los socios en Lighthouse

Con la nueva base de escaneo y el enfoque basado en el riesgo, los socios obtendrán:

- **Mejor visión del riesgo de negocio** (además de los niveles de gravedad técnica)
- **Resultados de escaneo más relevantes**, reduciendo el esfuerzo desperdiciado
- **Remediación más eficaz**, porque las acciones se priorizan según el riesgo real y el contexto de negocio
- **Pruebas de cumplimiento más sólidas**, porque las decisiones y las acciones pueden explicarse y asignarse a los requisitos de gobernanza

Así es como damos un significado práctico a nuestra misión:

**«Gobernanza y resiliencia digitales al alcance de tu mano.»**

Y a nuestra visión:

**«Empoderar a quienes toman decisiones con información para asegurar, cumplir y optimizar su negocio.»**

## 6. En conclusión

No buscamos mostrar *más* hallazgos.

Buscamos mostrar **los hallazgos correctos**, en el momento adecuado, en el contexto adecuado, para que socios y clientes puedan dedicar su tiempo limitado allí donde más reduce el riesgo.

Si estás acostumbrado a escáneres que muestran con orgullo «10.000 problemas encontrados», este cambio puede parecerte contraintuitivo al principio.

Pero en la práctica, **menos ruido + más relevancia = mejor visión + reducción del riesgo más rápida**.

Y ahí es exactamente hacia donde se dirige Lighthouse.
