🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCuatro grupos y una etiqueta
5 tareas · 35 min · Principiante
El módulo 4 te enseñó a leer la base de CVSS. La versión 4.0 mantiene esa base y le pone al lado otros tres grupos de métricas, y exige algo que casi nadie hacía antes: que cada número lleve una etiqueta que diga con qué métricas se obtuvo. En esta sala recorres los cuatro grupos con la referencia de Granadilla Seguros, aprendes quién asigna cada uno y revisas seis avisos de la semana para decidir cuáles están bien rotulados.
Objetivo de la sala
El módulo 4 te enseñó a leer la base de CVSS. La versión 4.0 mantiene esa base y le pone al lado otros tres grupos de métricas, y exige algo que casi nadie hacía antes: que cada número lleve una etiqueta que diga con qué métricas se obtuvo. En esta sala recorres los cuatro grupos con la referencia de Granadilla Seguros, aprendes quién asigna cada uno y revisas seis avisos de la semana para decidir cuáles están bien rotulados.CVSS 4.0 reparte sus métricas en cuatro grupos. La base describe el fallo por sí mismo y no cambia con el tiempo ni con la empresa: la asigna quien mantiene el sistema vulnerable o un tercero que evalúa en su nombre. La amenaza recoge lo que cambia con el tiempo pero no con la empresa: hoy, solo la madurez del exploit. El entorno recoge lo que es propio de cada organización: qué importancia tiene el activo y qué controles lo rodean. La suplementaria añade contexto que no mueve la puntuación.
La consecuencia práctica es de reparto de trabajo. La base casi siempre te llega hecha; la amenaza y el entorno solo las puede poner quien usa el sistema, porque solo él sabe si el exploit circula y qué hace ese servidor en su red. Si nadie las pone, el número que ves es el del peor caso.
Responde para continuar
Un fabricante publica la puntuación base de un fallo. ¿Quién completa los grupos de amenaza y de entorno para que el número refleje la situación de Granadilla?
Ver pista de ayuda
La base la asigna quien mantiene el sistema; lo que depende de tu red y de tu inteligencia de amenazas solo lo puedes saber tú. Mira la columna quien_la_asigna.
Abre la tabla de métricas con SELECT * FROM metricas y cuenta cuántas hay en cada grupo con la consulta de agrupación. Verás que las métricas de entorno son más numerosas que las de base, porque incluyen una versión modificada de cada métrica base además de los tres requisitos de seguridad. Y verás un grupo cuyo texto en la especificación es tajante: ninguna de sus métricas, por sí sola, cambia la puntuación. Existen para llevar contexto —si el fallo es automatizable, cuánto cuesta responder, qué urgencia le da el proveedor— y que cada organización decida qué hace con él.
Que no muevan el número no las hace inútiles: son datos para decidir. Pero no se suman a la cuenta de la puntuación.
Responde para continuar
Escribe cuántas métricas de la tabla pertenecen al grupo que, según la especificación, no cambia la puntuación.
Formato esperado: _
Ver pista de ayuda
Ejecuta `SELECT grupo, COUNT(*) FROM metricas GROUP BY grupo` y elige la fila del grupo cuyo nombre indica que solo complementa.
FIRST pide que todo número CVSS se muestre con una etiqueta que diga qué grupos de métricas se usaron. Hay cuatro: CVSS-B (solo base), CVSS-BT (base y amenaza), CVSS-BE (base y entorno) y CVSS-BTE (las tres). La «T» se escribe si se usó alguna métrica de amenaza; la «E», si se usó alguna de entorno. Las suplementarias no entran en la etiqueta porque no entran en el cálculo.
El motivo es que un 8.8 puede significar cosas muy distintas: el peor caso del fabricante, o la valoración de tu equipo con exploit y activo conocidos. Sin etiqueta no se sabe cuál estás leyendo, y dos equipos acaban discutiendo por dos números que no son comparables.
Responde para continuar
Uno de los seis avisos de la semana lleva una etiqueta que no corresponde a las métricas de su vector. Escribe el identificador de ese aviso.
Formato esperado: AV-__
Ver pista de ayuda
Para cada fila de `avisos`, mira qué métricas trae el vector después de las once de la base (E, CR, IR, AR, M..., S, AU...) y compáralas con la tabla `etiquetas`.
La especificación dice dos cosas que conviene juntar. Una: quienes publican puntuaciones —los mantenedores de los productos y bases públicas como la NVD— suelen publicar solo la base. Otra: en la versión 4.0 el cálculo usa siempre los tres grupos, y si no hay datos de amenaza ni de entorno aplica los valores por defecto, que suponen el peor caso. Un número publicado sin etiqueta y sin vector es, entonces, un dato pobre: no sabes qué métricas lo produjeron.
Lo prudente es no inventar la etiqueta que te conviene: registra lo que puedes sostener, pide lo que falta y no mezcles ese número en la misma columna que tus puntuaciones propias.
Responde para continuar
Llega un aviso con la puntuación «9.3» y sin etiqueta ni vector. ¿Cómo lo registras?
Ver pista de ayuda
Ni inventas más de lo que sabes ni tiras el dato. Piensa en lo que publican normalmente los mantenedores y en qué falta para confirmarlo.
La guía de usuario de FIRST lo dice sin rodeos: CVSS-B mide severidad, no riesgo, y no debe usarse solo para evaluar riesgo. Añadir amenaza y entorno acerca el número a la realidad, pero tampoco lo convierte en riesgo: la propia especificación deja fuera de su alcance factores como los requisitos regulatorios, la cantidad de clientes afectados, las pérdidas económicas o el daño a la reputación.
Por eso el número es una entrada del proceso de priorización y no su resultado. Cuando alguien pida «parchear por CVSS», tu trabajo es decir qué mide ese número y qué se pesa aparte.
Responde para continuar
La dirección pide parchear en el orden de la puntuación CVSS-BTE y nada más. ¿Qué dejas por escrito?
Ver pista de ayuda
Una puntuación de severidad es una entrada de la decisión; la especificación enumera lo que deja fuera.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.