Inventario de Software
El Inventario de Software te ofrece una vista única y consultable del software instalado en los dispositivos de tu organización. En lugar de iniciar sesión en cada host para ver qué se está ejecutando, obtienes una lista consolidada — cada aplicación y paquete, las versiones en uso, los dispositivos en los que está instalado y cualquier vulnerabilidad conocida que le afecte.
La mayor parte de estos datos se recopila automáticamente mediante el agente de escaneo Bitcollector, de modo que el inventario se mantiene actualizado a medida que cambia tu flota. También puedes añadir registros de forma manual para el software que el agente no puede alcanzar.
El Inventario de Software se construye a partir de lo que tus agentes informan realmente, más cualquier entrada manual que crees. El software de un dispositivo aparece solo después de que un agente Bitcollector instalado en (o que escanea) ese host lo haya informado — no hay conjeturas externas sobre lo que "debería" estar presente.
Cómo se descubre el software
Descubrimiento basado en agentes (principal)
El agente Bitcollector es la fuente principal de datos de software. Una vez desplegado en tu red interna, recopila telemetría de activos de cada host — incluida la lista de paquetes y aplicaciones instalados y sus versiones — y la transmite de vuelta a Cert-IX. A medida que se instala, actualiza o elimina software en un dispositivo gestionado, el inventario refleja el cambio en el siguiente informe del agente.
Bitcollector se descarga desde downloads.cert-ix.com y se registra con tu Tenant ID, que se encuentra en Settings → Organization. Consulta la introducción a los Agentes de Escaneo y la Guía de Despliegue de Agentes para saber cómo implementarlo en todo tu entorno.
Entradas manuales
Para el software que el agente no ve — dispositivos físicos, sistemas aislados (air-gapped) o productos gestionados fuera de tu flota administrada — puedes añadir un registro manualmente y asociarlo con los dispositivos correspondientes. Las entradas manuales se comportan como las descubiertas en la lista y se pueden editar o eliminar más adelante.
Qué contiene un registro de software
Cada entrada reúne información de identidad, despliegue y riesgo:
| Campo | Descripción |
|---|---|
| Nombre y fabricante | El nombre de la aplicación o paquete y su editor. |
| Versión | La versión (o versiones) informada en tus dispositivos. |
| Recuento de instalaciones | En cuántos dispositivos está instalado el software. |
| Instalado en | Los dispositivos concretos donde se encontró. |
| Vulnerabilidades | CVE conocidos que afectan a la versión informada, con su severidad. |
Dado que el mismo paquete puede aparecer en versiones diferentes en distintos hosts, el inventario hace visible la dispersión de versiones — útil para detectar la máquina que todavía ejecuta una compilación antigua y vulnerable.
Trabajar con el inventario
Visualización y filtrado
Abre la página Software Inventory en Asset Management para explorar la lista completa. Los filtros te ayudan a reducir un catálogo grande a lo que importa en este momento — por ejemplo, por fabricante, por versión o según si una entrada tiene vulnerabilidades abiertas. Selecciona cualquier elemento para ver su detalle completo, incluidos todos los dispositivos en los que está instalado.
Añadir software manualmente
Para registrar software que no se descubrió automáticamente, añade una nueva entrada, indica su nombre, fabricante y versión, y asóciala con los dispositivos donde se ejecuta. La entrada aparece entonces junto al software descubierto por el agente y se coteja con la base de datos de CVE como cualquier otro registro.
Seguimiento de vulnerabilidades
Lo más valioso que hace el inventario es conectar lo que tienes instalado con lo que se sabe que es vulnerable. El software y las versiones informados se cotejan con la base de datos de CVE de Cert-IX, y las entradas afectadas se marcan con los avisos correspondientes.
Los hallazgos se clasifican por severidad — Critical, High, Medium y Low — con orientación para la remediación, de modo que puedas actuar primero sobre los problemas de mayor impacto. El análisis más profundo, la priorización y el seguimiento de la remediación se encuentran en Gestión de Vulnerabilidades, y el escaneo subyacente de vulnerabilidades de red y CVE lo realiza el agente Bitscanner.
Ejemplo ilustrativo
| Software | Versión | Hallazgo | Severidad | Acción sugerida |
|---|---|---|---|---|
| OpenSSL | 1.1.1l | CVE-2022-0778 (denegación de servicio) | High | Actualizar a OpenSSL 1.1.1n o posterior |
Solo un ejemplo — tus hallazgos reflejan los CVE reales cotejados con el software que has informado.
Imágenes de contenedor y dependencias
El software instalado en los hosts es solo una parte del panorama. Para las imágenes de contenedor y las dependencias de aplicaciones, Cert-IX ofrece una cobertura de vulnerabilidades complementaria:
- La API de Escaneo incluye Trivy, que escanea imágenes de contenedor y sistemas de archivos en busca de paquetes vulnerables.
- DepCheck MCP (
https://mcp.cert-ix.com/depcheck) permite a los agentes de codificación con IA comprobar los manifiestos de dependencias en busca de paquetes con vulnerabilidades conocidas antes de publicarlos.
Buenas prácticas
- Despliega Bitcollector ampliamente. El inventario es tan completo como lo sea la cobertura de tus agentes — cuantos más hosts informen, menos puntos ciegos.
- Prioriza por severidad. Trabaja primero los hallazgos Critical y High, después Medium y Low.
- Mantén los agentes actualizados. Los agentes al día informan con precisión y cotejan con los datos de CVE más recientes.
- Cubre las lagunas manualmente. Añade entradas para dispositivos físicos y sistemas no gestionados para que no sean invisibles en tu revisión de vulnerabilidades.
Combina el Inventario de Software con la página Dispositivos: desde una entrada de software vulnerable puedes ver exactamente qué dispositivos están afectados, y desde un dispositivo puedes ver todo lo que tiene instalado.
Más información
- Agentes de Escaneo — cómo Bitcollector, Bitscanner y los demás agentes recopilan datos de activos y vulnerabilidades.
- Guía de Despliegue de Agentes — despliega y registra agentes en tu red.
- Gestión de Vulnerabilidades — prioriza y realiza el seguimiento de la remediación de los hallazgos que aquí se muestran.
- Introducción a la Gestión de Activos — cómo encaja el software en tu panorama de activos más amplio.
¿Te resultó útil esta página?