Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

De la 3.1 a la 4.0, qué cambió y qué números se mueven

5 tareas · 45 min · Principiante

Tu inventario de hallazgos no se va a poner al día de un día para otro: durante mucho tiempo convivirán avisos con vector 3.1 y avisos con vector 4.0, y el equipo tendrá que leer los dos sin confundirlos. En esta sala comparas, para los diez hallazgos de Granadilla Seguros, lo que publicó el fabricante en cada versión, calculas a mano la parte temporal de la 3.1 que la 4.0 ya no tiene y compruebas cuántos hallazgos cambian de categoría. Todo es lectura de una exportación ficticia; no se ejecuta nada.

0 de 5 · 0%

Objetivo de la sala

Tu inventario de hallazgos no se va a poner al día de un día para otro: durante mucho tiempo convivirán avisos con vector 3.1 y avisos con vector 4.0, y el equipo tendrá que leer los dos sin confundirlos. En esta sala comparas, para los diez hallazgos de Granadilla Seguros, lo que publicó el fabricante en cada versión, calculas a mano la parte temporal de la 3.1 que la 4.0 ya no tiene y compruebas cuántos hallazgos cambian de categoría. Todo es lectura de una exportación ficticia; no se ejecuta nada.

El grupo temporal de la 3.1 tenía tres métricas: madurez del código de explotación (E), nivel de remediación (RL) y confianza en el informe (RC). Todas son multiplicadores menores o iguales a 1 que bajan la base: la tabla pesos31 del laboratorio trae los valores.

La 4.0 reorganizó ese grupo según su guía de usuario: lo renombró y retiró dos de sus tres métricas. Lo que quedó es una sola métrica de amenaza, centrada en lo único que cambia con el tiempo y no con la empresa. Según esa guía, el nivel de remediación solía quedar en O y la confianza en el informe en C, es decir, casi nunca movían el número.

Responde para continuar

¿Qué hizo la 4.0 con el grupo temporal de la 3.1?

Ver pista de ayuda

La parte que cambia con el tiempo se queda; las otras dos métricas se retiran. Mira cuántas columnas de amenaza hay en `contexto`.

Para cada hallazgo, el fabricante publicó un vector 3.1 y un vector 4.0. La tabla hallazgos trae las dos puntuaciones lado a lado, y no son una conversión. Cada versión tiene su propio cálculo: la 3.1 con una fórmula de pesos, la 4.0 con una tabla de MacroVectores. Por eso un mismo fallo puede puntuar más o menos en una u otra sin que nadie se haya equivocado.

Con esas diez filas ya se ve una tendencia, y conviene medirla en vez de intuirla antes de contarle a nadie que «la 4.0 puntúa más alto».

Responde para continuar

¿En cuántos de los diez hallazgos la base 4.0 supera a la base 3.1?

Formato esperado: _

Ver pista de ayuda

Compara, fila por fila de `hallazgos`, la columna base_40 con la base_31. Hay una que baja y una que queda igual.

En la 3.1, la puntuación temporal es la base multiplicada por los tres pesos del grupo y redondeada hacia arriba a un decimal; la tabla temporal31 trae los valores de un hallazgo y pesos31 trae los pesos de cada valor. Hacer la cuenta una vez enseña qué hacía el grupo que la 4.0 retiró.

Redondear hacia arriba significa que 4.01 se convierte en 4.1 y no en 4.0: es la regla de redondeo de la 3.1, no la de una calculadora cualquiera.

Responde para continuar

Calcula la puntuación temporal 3.1 del hallazgo de `temporal31` y escríbela con un decimal.

Formato esperado: _._

Ver pista de ayuda

Busca el peso de cada valor (E, RL, RC) en `pesos31`, multiplica los tres por la base y redondea hacia arriba a un decimal.

La escala cualitativa es la misma en las dos versiones: Ninguna (0.0), Baja (0.1 a 3.9), Media (4.0 a 6.9), Alta (7.0 a 8.9) y Crítica (9.0 a 10.0); está en la tabla escala. FIRST la mantuvo para que las etiquetas heredadas de la 3.x siguieran teniendo sentido.

Aun así, un número distinto puede cruzar una frontera. Para saber si migrar a la 4.0 cambia la conversación con quien recibe el informe, no basta con ver que los números suben: hay que ver cuántos hallazgos cambian de categoría.

Responde para continuar

¿Cuántos de los diez hallazgos cambian de categoría cualitativa al pasar de su base 3.1 a su base 4.0?

Formato esperado: _

Ver pista de ayuda

Clasifica cada base_31 y cada base_40 de `hallazgos` con los rangos de `escala` y cuenta las filas donde la categoría no coincide.

Mientras convivan las dos versiones, una columna de «puntuación CVSS» sin más dato es una trampa: un 7.5 de la 3.1 y un 7.5 de la 4.0 no son el mismo tipo de número, y ordenar una lista con ambos mezcla dos escalas de construcción distinta.

La práctica sostenible es la que ya vimos con las etiquetas: cada puntuación se registra con su versión y con los grupos de métricas que la produjeron, y se compara solo entre números de la misma clase.

Responde para continuar

El informe de la semana mezcla en una sola columna avisos con puntuación 3.1 y avisos con puntuación 4.0. ¿Cómo lo corriges?

Ver pista de ayuda

Dos cálculos distintos producen números que no son intercambiables aunque compartan la escala.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad