Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Cuatro grupos y una etiqueta

5 tareas · 35 min · Principiante

El módulo 4 te enseñó a leer la base de CVSS. La versión 4.0 mantiene esa base y le pone al lado otros tres grupos de métricas, y exige algo que casi nadie hacía antes: que cada número lleve una etiqueta que diga con qué métricas se obtuvo. En esta sala recorres los cuatro grupos con la referencia de Granadilla Seguros, aprendes quién asigna cada uno y revisas seis avisos de la semana para decidir cuáles están bien rotulados.

0 de 5 · 0%

Objetivo de la sala

El módulo 4 te enseñó a leer la base de CVSS. La versión 4.0 mantiene esa base y le pone al lado otros tres grupos de métricas, y exige algo que casi nadie hacía antes: que cada número lleve una etiqueta que diga con qué métricas se obtuvo. En esta sala recorres los cuatro grupos con la referencia de Granadilla Seguros, aprendes quién asigna cada uno y revisas seis avisos de la semana para decidir cuáles están bien rotulados.

CVSS 4.0 reparte sus métricas en cuatro grupos. La base describe el fallo por sí mismo y no cambia con el tiempo ni con la empresa: la asigna quien mantiene el sistema vulnerable o un tercero que evalúa en su nombre. La amenaza recoge lo que cambia con el tiempo pero no con la empresa: hoy, solo la madurez del exploit. El entorno recoge lo que es propio de cada organización: qué importancia tiene el activo y qué controles lo rodean. La suplementaria añade contexto que no mueve la puntuación.

La consecuencia práctica es de reparto de trabajo. La base casi siempre te llega hecha; la amenaza y el entorno solo las puede poner quien usa el sistema, porque solo él sabe si el exploit circula y qué hace ese servidor en su red. Si nadie las pone, el número que ves es el del peor caso.

Responde para continuar

Un fabricante publica la puntuación base de un fallo. ¿Quién completa los grupos de amenaza y de entorno para que el número refleje la situación de Granadilla?

Ver pista de ayuda

La base la asigna quien mantiene el sistema; lo que depende de tu red y de tu inteligencia de amenazas solo lo puedes saber tú. Mira la columna quien_la_asigna.

Abre la tabla de métricas con SELECT * FROM metricas y cuenta cuántas hay en cada grupo con la consulta de agrupación. Verás que las métricas de entorno son más numerosas que las de base, porque incluyen una versión modificada de cada métrica base además de los tres requisitos de seguridad. Y verás un grupo cuyo texto en la especificación es tajante: ninguna de sus métricas, por sí sola, cambia la puntuación. Existen para llevar contexto —si el fallo es automatizable, cuánto cuesta responder, qué urgencia le da el proveedor— y que cada organización decida qué hace con él.

Que no muevan el número no las hace inútiles: son datos para decidir. Pero no se suman a la cuenta de la puntuación.

Responde para continuar

Escribe cuántas métricas de la tabla pertenecen al grupo que, según la especificación, no cambia la puntuación.

Formato esperado: _

Ver pista de ayuda

Ejecuta `SELECT grupo, COUNT(*) FROM metricas GROUP BY grupo` y elige la fila del grupo cuyo nombre indica que solo complementa.

FIRST pide que todo número CVSS se muestre con una etiqueta que diga qué grupos de métricas se usaron. Hay cuatro: CVSS-B (solo base), CVSS-BT (base y amenaza), CVSS-BE (base y entorno) y CVSS-BTE (las tres). La «T» se escribe si se usó alguna métrica de amenaza; la «E», si se usó alguna de entorno. Las suplementarias no entran en la etiqueta porque no entran en el cálculo.

El motivo es que un 8.8 puede significar cosas muy distintas: el peor caso del fabricante, o la valoración de tu equipo con exploit y activo conocidos. Sin etiqueta no se sabe cuál estás leyendo, y dos equipos acaban discutiendo por dos números que no son comparables.

Responde para continuar

Uno de los seis avisos de la semana lleva una etiqueta que no corresponde a las métricas de su vector. Escribe el identificador de ese aviso.

Formato esperado: AV-__

Ver pista de ayuda

Para cada fila de `avisos`, mira qué métricas trae el vector después de las once de la base (E, CR, IR, AR, M..., S, AU...) y compáralas con la tabla `etiquetas`.

La especificación dice dos cosas que conviene juntar. Una: quienes publican puntuaciones —los mantenedores de los productos y bases públicas como la NVD— suelen publicar solo la base. Otra: en la versión 4.0 el cálculo usa siempre los tres grupos, y si no hay datos de amenaza ni de entorno aplica los valores por defecto, que suponen el peor caso. Un número publicado sin etiqueta y sin vector es, entonces, un dato pobre: no sabes qué métricas lo produjeron.

Lo prudente es no inventar la etiqueta que te conviene: registra lo que puedes sostener, pide lo que falta y no mezcles ese número en la misma columna que tus puntuaciones propias.

Responde para continuar

Llega un aviso con la puntuación «9.3» y sin etiqueta ni vector. ¿Cómo lo registras?

Ver pista de ayuda

Ni inventas más de lo que sabes ni tiras el dato. Piensa en lo que publican normalmente los mantenedores y en qué falta para confirmarlo.

La guía de usuario de FIRST lo dice sin rodeos: CVSS-B mide severidad, no riesgo, y no debe usarse solo para evaluar riesgo. Añadir amenaza y entorno acerca el número a la realidad, pero tampoco lo convierte en riesgo: la propia especificación deja fuera de su alcance factores como los requisitos regulatorios, la cantidad de clientes afectados, las pérdidas económicas o el daño a la reputación.

Por eso el número es una entrada del proceso de priorización y no su resultado. Cuando alguien pida «parchear por CVSS», tu trabajo es decir qué mide ese número y qué se pesa aparte.

Responde para continuar

La dirección pide parchear en el orden de la puntuación CVSS-BTE y nada más. ¿Qué dejas por escrito?

Ver pista de ayuda

Una puntuación de severidad es una entrada de la decisión; la especificación enumera lo que deja fuera.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad