🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCVSS, lo que dice y lo que no
5 tareas · 30 min · Principiante
CVSS es el número del 0 al 10 que acompaña a casi cada vulnerabilidad, y es útil y malentendido a partes iguales. Mide una cosa concreta —la gravedad técnica del fallo en abstracto— y deja fuera, a propósito, tres cosas que deciden si te importa: si ese activo es valioso, si alguien puede llegar a él, y si hay un exploit circulando. En esta sala lees los CVSS del informe de Ferranova y aprendes a usarlos por lo que son: el principio de la conversación, no el veredicto.
Objetivo de la sala
CVSS es el número del 0 al 10 que acompaña a casi cada vulnerabilidad, y es útil y malentendido a partes iguales. Mide una cosa concreta —la gravedad técnica del fallo en abstracto— y deja fuera, a propósito, tres cosas que deciden si te importa: si ese activo es valioso, si alguien puede llegar a él, y si hay un exploit circulando. En esta sala lees los CVSS del informe de Ferranova y aprendes a usarlos por lo que son: el principio de la conversación, no el veredicto.El CVSS base mide la gravedad técnica del fallo suponiendo el peor caso razonable: cómo de fácil es de explotar, qué privilegios exige, y cuánto daño hace a la confidencialidad, integridad y disponibilidad si se explota. Es una propiedad del fallo, no de tu red: el mismo CVE tiene el mismo CVSS base en tu empresa y en la de enfrente, porque no sabe nada de ninguna de las dos. Por eso es un buen punto de partida —un lenguaje común de gravedad— y un mal punto final.
Entender que el número describe el fallo y no tu situación es lo que evita el error de tratar dos hallazgos con el mismo CVSS como si merecieran la misma respuesta.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué describe el CVSS base de una vulnerabilidad?
Ver pista de ayuda
El mismo CVE trae el mismo número base en tu red y en la de enfrente. No sabe nada de ninguna.
En Ferranova hay dos activos con el mismo fallo crítico de puntuación 10: la web pública (web-tienda), expuesta a internet y con datos de clientes, y un equipo de recepción (pc-recepcion), donde el componente vulnerable vive dentro de una aplicación que casi nadie abre y que no asoma a la red. Mismo CVE, mismo 10, y no merecen ni de lejos la misma urgencia: el de la web se persigue hoy; el del equipo de recepción entra en la cola normal. El número es idéntico porque describe el fallo; lo que los separa no está en el número.
Este es el ejemplo que desmonta «ordena por CVSS y ataca de arriba abajo». Dos dieces pueden ser una emergencia y un trámite.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El mismo fallo de puntuación 10 aparece en la web pública con datos de clientes y en un equipo de recepción aislado. ¿Por qué no merecen la misma urgencia si el número es idéntico?
Ver pista de ayuda
El número es igual porque es el mismo fallo. Lo que los distingue —dónde vive y qué expone— no lo mide el CVSS base.
El CVSS base omite tres cosas, y no por descuido: las omite porque dependen de tu red y él quiere ser universal. No sabe si el activo afectado es tu base de clientes o una impresora. No sabe si es alcanzable desde internet o vive en una red aislada. Y no sabe si existe un exploit público y usado, o si el fallo es teórico. Esas tres —criticidad del activo, exposición y explotabilidad real— son justo las que convierten una gravedad en una prioridad, y las pones tú, no la puntuación.
Hay métricas CVSS adicionales (temporal y de entorno) que intentan capturar parte de esto, pero casi nadie las mantiene al día. En la práctica, ese contexto lo aporta el analista.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué deja fuera el CVSS base que el analista tiene que aportar para convertir gravedad en prioridad?
Ver pista de ayuda
Son las tres cosas que dependen de tu red: qué activo, quién llega a él, y si hay exploit de verdad.
El informe de Ferranova trae un hallazgo de gravedad media —una configuración débil de cifrado en la web pública— que urge, porque el activo es crítico y está expuesto a internet, y un hallazgo de gravedad alta en un servicio interno detenido que no urge nada. Si ordenas solo por CVSS, el alto sube y el medio baja, y te equivocas en los dos. La gravedad es una de las variables de la prioridad, no la prioridad. Un analista que solo sabe ordenar por el número no aporta nada que el escáner no diera ya hecho.
La conclusión de esta sala es incómoda a propósito: el CVSS es necesario y no es suficiente. Lo que hagas con él —cruzarlo con tu red— es el trabajo. Eso es el módulo que viene.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Una configuración de cifrado débil (gravedad media) en la web pública expuesta puede urgir más que un fallo alto en un servicio interno detenido. ¿Qué dice eso sobre ordenar por CVSS?
Ver pista de ayuda
Si el medio expuesto gana al alto detenido, el número por sí solo no ordena la cola.
El número es el principio, no el veredicto. Abre el informe de Ferranova y saca las dos líneas que puntúan 10.0 en la escala base sobre activos muy distintos. La nota de ese resultado trae un código de la sala.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Aísla los hallazgos que puntúan 10.0 en la escala base y observa que están sobre activos de exposición y criticidad opuestas. La nota de ese resultado lleva un código de la sala. Escríbelo tal cual.
Formato esperado: VUL-____
Ver pista de ayuda
Filtra por la columna `cvss` con el valor `10.0`. Salen dos filas; el código está en la nota de ese resultado, no en la teoría.
Conectando con la base…
Tablas
hallazgos
- id
- activo
- cve
- cvss
- exposicion
- criticidad
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.