🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl catálogo KEV de CISA, entrada por entrada
5 tareas · 45 min · Principiante
El EPSS estima; el catálogo de vulnerabilidades explotadas conocidas (KEV) de CISA constata. Esta sala lo abre campo por campo y lo cruza con el inventario de Hilandera Seguros, el lunes 5 de octubre de 2026. Aprendes qué trae cada entrada, qué dice y qué no dice que un CVE esté o no esté en la lista, y para quién son las fechas límite que publica. Las cuatro entradas del laboratorio tienen el formato real del catálogo pero son de ejemplo, y sus CVE llevan el año 2099 para que nadie las confunda con fallos reales.
Objetivo de la sala
El EPSS estima; el catálogo de vulnerabilidades explotadas conocidas (KEV) de CISA constata. Esta sala lo abre campo por campo y lo cruza con el inventario de Hilandera Seguros, el lunes 5 de octubre de 2026. Aprendes qué trae cada entrada, qué dice y qué no dice que un CVE esté o no esté en la lista, y para quién son las fechas límite que publica. Las cuatro entradas del laboratorio tienen el formato real del catálogo pero son de ejemplo, y sus CVE llevan el año 2099 para que nadie las confunda con fallos reales.El catálogo KEV es una lista que mantiene CISA, la agencia de ciberseguridad de Estados Unidos, con vulnerabilidades de las que tiene constancia de explotación en estado real. Se publica abierto, en una página y en un archivo JSON, y se actualiza con frecuencia. Cada entrada se identifica por su CVE y trae, entre otros, estos campos: el fabricante y el producto, la fecha en que se añadió, una fecha límite, la acción requerida, si hay uso conocido en campañas de ransomware, si pide triaje forense y notas con enlaces.
Es una lista curada, y eso tiene una consecuencia: estar en ella es una prueba fuerte de explotación; no estar solo prueba que CISA no la ha incorporado todavía.
Responde para continuar
Un CVE de tu inventario no aparece en el catálogo KEV. ¿Qué puedes concluir?
Ver pista de ayuda
Una lista curada demuestra lo que contiene. De lo que no contiene no se puede afirmar nada.
Dos campos sobresalen al leer una entrada. knownRansomwareCampaignUse vale Known cuando hay constancia de que el fallo se usó en campañas de ransomware, y Unknown cuando no la hay (lo que no equivale a que no haya ocurrido). forensicTriage vale Yes cuando la entrada pide, además de arreglar el fallo, comprobar si ya hubo un compromiso previo. En el laboratorio las columnas se llaman uso_ransomware y triaje_forense, con los mismos valores.
Cruza el extracto con el inventario para saber qué activo propio reúne las dos señales: uso conocido en ransomware y triaje forense.
Responde para continuar
¿Qué activo del inventario tiene un CVE con uso conocido en ransomware y con triaje forense? Escribe el nombre del activo.
Ver pista de ayuda
Lee `kev_extracto` buscando la fila con Known y Yes, y busca ese CVE en la columna cve_detectado de `inventario`.
Cada entrada trae una dueDate, que en el laboratorio es fecha_limite. La fija CISA para las agencias civiles ejecutivas federales de Estados Unidos: la directiva BOD 22-01 creó el catálogo y la BOD 26-04, emitida el 10 de junio de 2026, la sustituyó (junto con la BOD 19-02) y pesa cuatro factores para fijar la urgencia: la exposición del activo, la presencia en KEV, si la explotación se puede automatizar y el impacto técnico. Esas obligaciones son para las agencias federales. Una empresa privada, como Hilandera, no está sujeta a ellas salvo que un contrato lo diga.
Eso no vuelve inútil la fecha: es una referencia externa, razonada, de lo que un gobierno exige a sus sistemas. Pero el plazo de Hilandera lo fija su propia política.
Responde para continuar
¿Qué es la fecha límite de una entrada KEV para una aseguradora privada?
Ver pista de ayuda
La directiva se dirige a un tipo concreto de organización. Piensa si la aseguradora lo es.
El inventario de Hilandera tiene cinco activos con un CVE detectado. Cuatro constan en el extracto del catálogo. El quinto no. Es el hallazgo que no puedes explicar con el catálogo: te toca valorarlo con el EPSS, el CVSS y el contexto del activo, no darlo por inofensivo.
Responde para continuar
¿Qué CVE del inventario no consta en el extracto del catálogo? Escribe su identificador.
Ver pista de ayuda
Compara la columna cve_detectado de `inventario` con la columna cve de `kev_extracto`.
La fecha de incorporación (dateAdded, fecha_agregada) dice cuándo CISA añadió la entrada. No es la fecha de publicación del CVE ni el día en que empezó la explotación: es el día en que CISA lo incorporó. Sirve para saber cuánto lleva en la lista y si tu hallazgo se abrió antes o después.
Responde para continuar
¿Qué fecha de incorporación tiene la entrada del producto «Gestor de contenidos Gamma»? Escríbela como aparece.
Ver pista de ayuda
Busca la fila de ese producto en `kev_extracto` y lee la columna fecha_agregada.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.