Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

CVSS, lo que dice y lo que no

5 tareas · 30 min · Principiante

CVSS es el número del 0 al 10 que acompaña a casi cada vulnerabilidad, y es útil y malentendido a partes iguales. Mide una cosa concreta —la gravedad técnica del fallo en abstracto— y deja fuera, a propósito, tres cosas que deciden si te importa: si ese activo es valioso, si alguien puede llegar a él, y si hay un exploit circulando. En esta sala lees los CVSS del informe de Ferranova y aprendes a usarlos por lo que son: el principio de la conversación, no el veredicto.

0 de 5 · 0%

Objetivo de la sala

CVSS es el número del 0 al 10 que acompaña a casi cada vulnerabilidad, y es útil y malentendido a partes iguales. Mide una cosa concreta —la gravedad técnica del fallo en abstracto— y deja fuera, a propósito, tres cosas que deciden si te importa: si ese activo es valioso, si alguien puede llegar a él, y si hay un exploit circulando. En esta sala lees los CVSS del informe de Ferranova y aprendes a usarlos por lo que son: el principio de la conversación, no el veredicto.

El CVSS base mide la gravedad técnica del fallo suponiendo el peor caso razonable: cómo de fácil es de explotar, qué privilegios exige, y cuánto daño hace a la confidencialidad, integridad y disponibilidad si se explota. Es una propiedad del fallo, no de tu red: el mismo CVE tiene el mismo CVSS base en tu empresa y en la de enfrente, porque no sabe nada de ninguna de las dos. Por eso es un buen punto de partida —un lenguaje común de gravedad— y un mal punto final.

Entender que el número describe el fallo y no tu situación es lo que evita el error de tratar dos hallazgos con el mismo CVSS como si merecieran la misma respuesta.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué describe el CVSS base de una vulnerabilidad?

Ver pista de ayuda

El mismo CVE trae el mismo número base en tu red y en la de enfrente. No sabe nada de ninguna.

En Ferranova hay dos activos con el mismo fallo crítico de puntuación 10: la web pública (web-tienda), expuesta a internet y con datos de clientes, y un equipo de recepción (pc-recepcion), donde el componente vulnerable vive dentro de una aplicación que casi nadie abre y que no asoma a la red. Mismo CVE, mismo 10, y no merecen ni de lejos la misma urgencia: el de la web se persigue hoy; el del equipo de recepción entra en la cola normal. El número es idéntico porque describe el fallo; lo que los separa no está en el número.

Este es el ejemplo que desmonta «ordena por CVSS y ataca de arriba abajo». Dos dieces pueden ser una emergencia y un trámite.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

El mismo fallo de puntuación 10 aparece en la web pública con datos de clientes y en un equipo de recepción aislado. ¿Por qué no merecen la misma urgencia si el número es idéntico?

Ver pista de ayuda

El número es igual porque es el mismo fallo. Lo que los distingue —dónde vive y qué expone— no lo mide el CVSS base.

El CVSS base omite tres cosas, y no por descuido: las omite porque dependen de tu red y él quiere ser universal. No sabe si el activo afectado es tu base de clientes o una impresora. No sabe si es alcanzable desde internet o vive en una red aislada. Y no sabe si existe un exploit público y usado, o si el fallo es teórico. Esas tres —criticidad del activo, exposición y explotabilidad real— son justo las que convierten una gravedad en una prioridad, y las pones tú, no la puntuación.

Hay métricas CVSS adicionales (temporal y de entorno) que intentan capturar parte de esto, pero casi nadie las mantiene al día. En la práctica, ese contexto lo aporta el analista.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué deja fuera el CVSS base que el analista tiene que aportar para convertir gravedad en prioridad?

Ver pista de ayuda

Son las tres cosas que dependen de tu red: qué activo, quién llega a él, y si hay exploit de verdad.

El informe de Ferranova trae un hallazgo de gravedad media —una configuración débil de cifrado en la web pública— que urge, porque el activo es crítico y está expuesto a internet, y un hallazgo de gravedad alta en un servicio interno detenido que no urge nada. Si ordenas solo por CVSS, el alto sube y el medio baja, y te equivocas en los dos. La gravedad es una de las variables de la prioridad, no la prioridad. Un analista que solo sabe ordenar por el número no aporta nada que el escáner no diera ya hecho.

La conclusión de esta sala es incómoda a propósito: el CVSS es necesario y no es suficiente. Lo que hagas con él —cruzarlo con tu red— es el trabajo. Eso es el módulo que viene.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Una configuración de cifrado débil (gravedad media) en la web pública expuesta puede urgir más que un fallo alto en un servicio interno detenido. ¿Qué dice eso sobre ordenar por CVSS?

Ver pista de ayuda

Si el medio expuesto gana al alto detenido, el número por sí solo no ordena la cola.

El número es el principio, no el veredicto. Abre el informe de Ferranova y saca las dos líneas que puntúan 10.0 en la escala base sobre activos muy distintos. La nota de ese resultado trae un código de la sala.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Aísla los hallazgos que puntúan 10.0 en la escala base y observa que están sobre activos de exposición y criticidad opuestas. La nota de ese resultado lleva un código de la sala. Escríbelo tal cual.

Formato esperado: VUL-____

Ver pista de ayuda

Filtra por la columna `cvss` con el valor `10.0`. Salen dos filas; el código está en la nota de ese resultado, no en la teoría.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

Informe del escaner · Ferranova
Greenbone / OpenVAS 22.4

Tablas

hallazgos

  • id
  • activo
  • cve
  • cvss
  • exposicion
  • criticidad
Ctrl + Enter
Consola de consultas v1.0 · build b677ef

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad