> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/knowledge-base/es/system-administration/vulnerability-scanning-best-practices.md).

# Mejores prácticas de escaneo de vulnerabilidades

## Resumen

{% hint style="info" %}
**Puntos clave**

* VergeOS es un sistema operativo hiperconvergente endurecido y diseñado específicamente para este propósito, no una distribución Linux de uso general
* La IP de administración (interfaz web) es el único objetivo de escaneo accesible externamente en un entorno correctamente desplegado
* Los escáneres de vulnerabilidades tradicionales tienen una cobertura limitada de plugins para VergeOS
* La aplicación de parches se gestiona exclusivamente a través del sistema de actualización integrado de VergeOS
  {% endhint %}

Este artículo explica cómo abordar el escaneo de la plataforma VergeOS, qué esperar de los resultados del escaneo y cómo demostrar el cumplimiento de parches para auditorías. Para las cargas de trabajo que se ejecutan dentro de VMs y tenants, aplique las políticas de escaneo estándar de su organización.

## Requisitos previos

* Acceso administrativo a la interfaz web de VergeOS
* Familiaridad con la herramienta de escaneo de vulnerabilidades de su organización (p. ej., Nessus, Qualys, Rapid7)
* Conocimiento de [los conceptos de red de VergeOS](/run-the-platform/networking/network-concepts.md)

## Arquitectura de seguridad de VergeOS

Antes de configurar los escaneos, ayuda entender en qué se diferencia VergeOS de un hipervisor tradicional o de un servidor Linux:

* **Sistema de archivos overlay de solo lectura** — VergeOS ejecuta un kernel especializado con un overlay de solo lectura. Los paquetes o modificaciones no autorizados no son persistentes y pueden causar inestabilidad del sistema. Esto reduce significativamente la superficie de ataque en comparación con los sistemas operativos de propósito general.
* **Sin gestión tradicional de paquetes** — No existe `apt`, `yum`, ni un gestor de paquetes similar. Todos los parches se distribuyen a través del [sistema de actualización integrado](/run-the-platform/system-administration/running-updates.md).
* **SSH deshabilitado de forma predeterminada** — No se requiere acceso SSH para el funcionamiento normal. La interfaz web proporciona acceso administrativo completo, y [los diagnósticos del nodo](/run-the-platform/system-administration/node-diagnostics.md) están disponibles directamente desde la interfaz.
* **Superficie externa mínima** — Solo la IP de administración (interfaz web) está diseñada para ser accesible externamente. Las NIC del nodo gestionan el tráfico de la malla interna (vSAN y comunicación entre nodos) en la [red principal](/run-the-platform/networking/network-concepts.md) y no están expuestas a redes externas en un despliegue estándar.

## Objetivos de escaneo recomendados

### IP de administración (interfaz web)

La IP de administración es la única superficie accesible externamente en un entorno VergeOS correctamente desplegado. El escaneo de esta dirección proporciona resultados sobre:

* La aplicación web y la API de VergeOS
* Configuración del certificado TLS
* Cualquier servicio de red expuesto

{% hint style="success" %}
**Empiece aquí**

Para la mayoría de los requisitos de cumplimiento, escanear la IP de administración es suficiente para demostrar la evaluación de vulnerabilidades del hipervisor.
{% endhint %}

### IP individuales de los nodos

Las IP de los nodos se usan para el tráfico de la malla interna y no son accesibles externamente en un despliegue estándar. Escanearlas no es necesario.

### ¿Y qué pasa con las redes de tenants y VMs?

El escaneo de vulnerabilidades de las cargas de trabajo **que se ejecutan dentro de** VMs y tenants es independiente del escaneo de la propia plataforma VergeOS. Las VMs son sistemas operativos estándar y deben escanearse según sus políticas normales. VergeOS proporciona [microsegmentación de red](/knowledge-base/es/networking/how-to-achieve-network-micro-segmentation-on-vergeos.md) para aislar las cargas de trabajo a nivel de red.

## Configuración de su escáner

Use una política de **escaneo de red sin credenciales** (p. ej., "Basic Network Scan" de Nessus o equivalente). Evite las políticas de auditoría específicas de Linux; estas dependen de la enumeración de paquetes mediante SSH y producirán resultados engañosos o vacíos frente a VergeOS.

Configuración recomendada del escáner:

* **Tipo de escaneo:** Escaneo de red remoto / sin credenciales
* **Destino:** Dirección IP de administración (HTTPS en el puerto 443)
* **Deshabilitar:** Complementos de auditoría de parches con credenciales para Linux/Unix, comprobaciones de seguridad locales
* **Habilitar:** Comprobaciones de aplicaciones web, auditoría TLS/SSL, detección de servicios

{% hint style="info" %}
**Cobertura limitada de plugins**

Como VergeOS no es una distribución Linux estándar, los escáneres de vulnerabilidades devolverán resultados limitados. Muchos plugins de escaneo detectan vulnerabilidades en paquetes comunes del sistema operativo (p. ej., Debian, RHEL) y no tienen comprobaciones específicas para la plataforma VergeOS. Este comportamiento es esperado y no indica que el sistema no se haya escaneado.
{% endhint %}

**Resultados típicos del escaneo** para una IP de administración de VergeOS:

* Identificación del sistema operativo: desconocida o no concluyente
* Puertos abiertos: 443/tcp (HTTPS)
* Hallazgos: elementos informativos relacionados con el servidor web y la configuración TLS

Si sus resultados se parecen a estos, el escaneo está funcionando correctamente. VergeOS tiene una superficie de ataque mínima por diseño. Si su auditor requiere evidencia adicional más allá de los resultados del escaneo, consulte [Orientación sobre parches y actualizaciones](#patching-and-update-guidance) a continuación.

### Frecuencia de escaneo

Alinee la frecuencia de escaneo con los requisitos de su marco de cumplimiento (p. ej., trimestral para PCI-DSS, mensual para la política interna). Como VergeOS expone una superficie de ataque mínima, es poco probable que los resultados del escaneo cambien entre actualizaciones de la plataforma; programe los escaneos después de aplicar las actualizaciones para capturar el estado actual.

## Escaneos con credenciales frente a escaneos sin credenciales

Los escaneos sin credenciales contra la IP de administración son el enfoque recomendado. Estos escaneos identifican servicios expuestos y vulnerabilidades conocidas sin requerir acceso a nivel de host.

Los escaneos con credenciales requieren acceso SSH, que está [deshabilitado de forma predeterminada](/knowledge-base/es/networking/enabling-system-ssh.md) en VergeOS. Habilitar SSH para el escaneo rutinario no es **recomendado**.

Si su marco de cumplimiento exige específicamente un escaneo con credenciales:

1. Habilite SSH solo durante la duración del escaneo.
2. Restrinja el acceso SSH a la IP de origen del escáner mediante [reglas de firewall](/run-the-platform/networking/network-rules.md).
3. Deshabilite SSH inmediatamente después de que finalice el escaneo.
4. Documente el acceso temporal en sus registros de cumplimiento.

Consulte [Habilitar el acceso SSH del sistema](/knowledge-base/es/networking/enabling-system-ssh.md) para el procedimiento completo.

## Orientación sobre parches y actualizaciones

Los nodos VergeOS se parchean a través del sistema de actualización integrado, no mediante la gestión tradicional de paquetes del sistema operativo. Esta es una distinción importante para los flujos de trabajo de cumplimiento y corrección de vulnerabilidades.

* Vaya a **Sistema > Actualizaciones** para buscar actualizaciones disponibles.
* Revise [las notas de la versión](https://docs.verge.io/release-notes/es/) para ver las correcciones de seguridad y las remediaciones de CVE incluidas en cada versión.
* Siga la [guía de actualización de VergeOS](/run-the-platform/operations/sop-update.md) para conocer las mejores prácticas al aplicar actualizaciones.
* Para entornos aislados de Internet, consulte [Actualización de un sistema VergeOS con licencia Airgap](/knowledge-base/es/system-administration/updating-vergeos-system-with-airgap-license.md) para la aplicación de parches sin conexión.

{% hint style="success" %}
**Demostración del cumplimiento de parches**

Para fines de auditoría, la siguiente evidencia puede demostrar que su entorno VergeOS está parcheado y actualizado:

* **Número de versión actual** — visible en el panel principal y en Sistema > Actualizaciones
* **Notas de la versión** — cada versión de VergeOS documenta correcciones de seguridad (p. ej., CVE-2024-6387 se abordó en la [versión 4.12](/release-notes/es/2025-o-anterior/4-12-release-notes.md))
* **Historial de actualizaciones** — el panel del servidor de actualizaciones muestra cuándo se aplicaron las actualizaciones
* **Registros de instantáneas** — VergeOS puede crear automáticamente [instantáneas del sistema](/automate-protect-and-extend/backup-and-dr/system-snapshots.md) antes de las actualizaciones, proporcionando un punto de reversión documentado
  {% endhint %}

### Respuesta a CVE informadas por el escáner

Cuando un escáner marca una CVE en la interfaz de administración:

1. Consulte la [las notas de la versión](https://docs.verge.io/release-notes/es/) para determinar si la CVE ha sido corregida en la versión actual o en una versión más reciente de VergeOS.
2. Si hay una actualización disponible que corrige la CVE, aplíquela a través de **Sistema > Actualizaciones**.
3. Si la CVE no está corregida en ninguna versión disponible, contacte con [Soporte de VergeOS](https://app.gitbook.com/o/FpusSnrkRHyZiVEsXf9X/s/yj8JovQN0DuGOoi1frJ7/support-and-services) para informar del hallazgo y solicitar orientación.

### Ejemplo de redacción de cumplimiento

Al documentar la postura de seguridad de su hipervisor para los auditores, puede adaptar lo siguiente:

> *"VergeOS es un sistema operativo hiperconvergente endurecido y diseñado específicamente para este propósito, con un sistema de archivos overlay de solo lectura y una superficie externa de ataque mínima. La plataforma no utiliza la gestión tradicional de paquetes del sistema operativo; todos los parches de seguridad se entregan mediante actualizaciones gestionadas por el proveedor aplicadas a través del sistema de actualización integrado. La versión actual \[X.Y.Z] se aplicó el \[fecha]. Las notas de la versión que documentan las remediaciones de CVE para cada versión están disponibles en* [*docs.verge.io/release-notes*](https://docs.verge.io/release-notes/es/)*."*

## Resolución de problemas

{% hint style="warning" %}
**Problemas comunes**

* **Problema:** El escáner no puede identificar el sistema operativo
  * **Solución:** VergeOS es un sistema operativo personalizado y es posible que los escáneres estándar no lo identifiquen mediante huellas digitales. Menciónelo en su documentación de cumplimiento como una plataforma endurecida y diseñada específicamente para este propósito.
* **Problema:** El escaneo con credenciales requiere SSH, pero está deshabilitado
  * **Solución:** Consulte la [Escaneos con credenciales frente a escaneos sin credenciales](#credentialed-vs-uncredentialed-scans) sección anterior. Habilite SSH temporalmente y con restricciones de IP si es necesario.
    {% endhint %}

## Recursos adicionales

* [Nueva configuración del sistema](/run-the-platform/platform-overview/new-system-configuration.md) — Configuración inicial de seguridad y fiabilidad para nuevos despliegues
* [Actualización de un sistema VergeOS con licencia Airgap](/knowledge-base/es/system-administration/updating-vergeos-system-with-airgap-license.md) — Aplicación de parches sin conexión para entornos aislados de Internet
* [Alarmas del sistema](/run-the-platform/operations/alarms.md) — Supervisión proactiva de configuraciones vulnerables
* [Autenticación multifactor](/run-the-platform/authentication/multifactor-auth.md) — TOTP y 2FA basada en correo electrónico para el acceso administrativo
* [Microsegmentación de red](/knowledge-base/es/networking/how-to-achieve-network-micro-segmentation-on-vergeos.md) — Aislamiento de red de confianza cero entre cargas de trabajo

## Comentarios

{% hint style="info" %}
**¿Necesita ayuda?**

Si necesita más ayuda o tiene alguna pregunta sobre este artículo, no dude en ponerse en contacto con el [equipo de soporte de VergeOS](https://app.gitbook.com/o/FpusSnrkRHyZiVEsXf9X/s/yj8JovQN0DuGOoi1frJ7/support-and-services).
{% endhint %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/knowledge-base/es/system-administration/vulnerability-scanning-best-practices.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
