Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El catálogo KEV de CISA, entrada por entrada

5 tareas · 45 min · Principiante

El EPSS estima; el catálogo de vulnerabilidades explotadas conocidas (KEV) de CISA constata. Esta sala lo abre campo por campo y lo cruza con el inventario de Hilandera Seguros, el lunes 5 de octubre de 2026. Aprendes qué trae cada entrada, qué dice y qué no dice que un CVE esté o no esté en la lista, y para quién son las fechas límite que publica. Las cuatro entradas del laboratorio tienen el formato real del catálogo pero son de ejemplo, y sus CVE llevan el año 2099 para que nadie las confunda con fallos reales.

0 de 5 · 0%

Objetivo de la sala

El EPSS estima; el catálogo de vulnerabilidades explotadas conocidas (KEV) de CISA constata. Esta sala lo abre campo por campo y lo cruza con el inventario de Hilandera Seguros, el lunes 5 de octubre de 2026. Aprendes qué trae cada entrada, qué dice y qué no dice que un CVE esté o no esté en la lista, y para quién son las fechas límite que publica. Las cuatro entradas del laboratorio tienen el formato real del catálogo pero son de ejemplo, y sus CVE llevan el año 2099 para que nadie las confunda con fallos reales.

El catálogo KEV es una lista que mantiene CISA, la agencia de ciberseguridad de Estados Unidos, con vulnerabilidades de las que tiene constancia de explotación en estado real. Se publica abierto, en una página y en un archivo JSON, y se actualiza con frecuencia. Cada entrada se identifica por su CVE y trae, entre otros, estos campos: el fabricante y el producto, la fecha en que se añadió, una fecha límite, la acción requerida, si hay uso conocido en campañas de ransomware, si pide triaje forense y notas con enlaces.

Es una lista curada, y eso tiene una consecuencia: estar en ella es una prueba fuerte de explotación; no estar solo prueba que CISA no la ha incorporado todavía.

Responde para continuar

Un CVE de tu inventario no aparece en el catálogo KEV. ¿Qué puedes concluir?

Ver pista de ayuda

Una lista curada demuestra lo que contiene. De lo que no contiene no se puede afirmar nada.

Dos campos sobresalen al leer una entrada. knownRansomwareCampaignUse vale Known cuando hay constancia de que el fallo se usó en campañas de ransomware, y Unknown cuando no la hay (lo que no equivale a que no haya ocurrido). forensicTriage vale Yes cuando la entrada pide, además de arreglar el fallo, comprobar si ya hubo un compromiso previo. En el laboratorio las columnas se llaman uso_ransomware y triaje_forense, con los mismos valores.

Cruza el extracto con el inventario para saber qué activo propio reúne las dos señales: uso conocido en ransomware y triaje forense.

Responde para continuar

¿Qué activo del inventario tiene un CVE con uso conocido en ransomware y con triaje forense? Escribe el nombre del activo.

Ver pista de ayuda

Lee `kev_extracto` buscando la fila con Known y Yes, y busca ese CVE en la columna cve_detectado de `inventario`.

Cada entrada trae una dueDate, que en el laboratorio es fecha_limite. La fija CISA para las agencias civiles ejecutivas federales de Estados Unidos: la directiva BOD 22-01 creó el catálogo y la BOD 26-04, emitida el 10 de junio de 2026, la sustituyó (junto con la BOD 19-02) y pesa cuatro factores para fijar la urgencia: la exposición del activo, la presencia en KEV, si la explotación se puede automatizar y el impacto técnico. Esas obligaciones son para las agencias federales. Una empresa privada, como Hilandera, no está sujeta a ellas salvo que un contrato lo diga.

Eso no vuelve inútil la fecha: es una referencia externa, razonada, de lo que un gobierno exige a sus sistemas. Pero el plazo de Hilandera lo fija su propia política.

Responde para continuar

¿Qué es la fecha límite de una entrada KEV para una aseguradora privada?

Ver pista de ayuda

La directiva se dirige a un tipo concreto de organización. Piensa si la aseguradora lo es.

El inventario de Hilandera tiene cinco activos con un CVE detectado. Cuatro constan en el extracto del catálogo. El quinto no. Es el hallazgo que no puedes explicar con el catálogo: te toca valorarlo con el EPSS, el CVSS y el contexto del activo, no darlo por inofensivo.

Responde para continuar

¿Qué CVE del inventario no consta en el extracto del catálogo? Escribe su identificador.

Ver pista de ayuda

Compara la columna cve_detectado de `inventario` con la columna cve de `kev_extracto`.

La fecha de incorporación (dateAdded, fecha_agregada) dice cuándo CISA añadió la entrada. No es la fecha de publicación del CVE ni el día en que empezó la explotación: es el día en que CISA lo incorporó. Sirve para saber cuánto lleva en la lista y si tu hallazgo se abrió antes o después.

Responde para continuar

¿Qué fecha de incorporación tiene la entrada del producto «Gestor de contenidos Gamma»? Escríbela como aparece.

Ver pista de ayuda

Busca la fila de ese producto en `kev_extracto` y lee la columna fecha_agregada.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad