Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Explotabilidad: la probabilidad frente a la gravedad

4 tareas · 30 min · Principiante

De las cuatro variables de la priorización, la que más la mueve y peor se entiende es la explotabilidad. No es lo mismo que la gravedad: la gravedad dice cuánto daño haría el fallo si se usara, y la explotabilidad dice qué probabilidad hay de que se use de verdad. Son medidas distintas y existen herramientas distintas para cada una. En esta sala aprendes a leer dos señales de explotabilidad —una puntuación de probabilidad y el catálogo de lo que ya se explota— sobre los hallazgos de Ferranova, y a usarlas sin confundirlas con el CVSS.

0 de 4 · 0%

Objetivo de la sala

De las cuatro variables de la priorización, la que más la mueve y peor se entiende es la explotabilidad. No es lo mismo que la gravedad: la gravedad dice cuánto daño haría el fallo si se usara, y la explotabilidad dice qué probabilidad hay de que se use de verdad. Son medidas distintas y existen herramientas distintas para cada una. En esta sala aprendes a leer dos señales de explotabilidad —una puntuación de probabilidad y el catálogo de lo que ya se explota— sobre los hallazgos de Ferranova, y a usarlas sin confundirlas con el CVSS.

La gravedad (el CVSS) y la explotabilidad responden a preguntas diferentes. La gravedad pregunta «si este fallo se explotara, ¿cuánto daño haría?». La explotabilidad pregunta «¿qué probabilidad hay de que se explote?». Un fallo puede ser gravísimo y casi imposible de explotar en la práctica, y otro moderado y trivial de usar con un exploit que circula por todas partes. Ordenar por gravedad y olvidar la explotabilidad llena la semana de fallos aparatosos que nadie va a tocar, mientras los fáciles y usados siguen abiertos.

Dos preguntas, dos respuestas. Mezclarlas en un solo número es justo lo que hace que un 9.8 teórico tape a un 7.3 que se está explotando ahora mismo.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿En qué se diferencian la gravedad y la explotabilidad de un hallazgo?

Ver pista de ayuda

Una pregunta es «cuánto daño haría»; la otra, «qué probabilidad hay de que pase». No es la misma pregunta.

El EPSS es una puntuación de 0 a 1 que estima la probabilidad de que un fallo se explote en los próximos treinta días, calculada a partir de señales reales —menciones, pruebas de concepto publicadas, actividad observada—. Es útil porque pone en una escala común algo que antes era intuición: un fallo con EPSS 0.9 es muy probable que se use pronto; uno con 0.01, casi seguro que no. No sustituye al CVSS; lo complementa. Entre dos hallazgos de gravedad parecida, el EPSS desempata hacia el que de verdad tiene papeletas de explotarse.

Es una estimación, no una certeza, y se lee como tal: una probabilidad alta sube la urgencia, una baja la relaja, pero ninguna cierra la decisión por sí sola.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué estima la puntuación EPSS de una vulnerabilidad?

Ver pista de ayuda

Es una probabilidad estimada de explotación a corto plazo, no una medida de daño ni de tiempo.

El EPSS estima; el catálogo de vulnerabilidades explotadas conocidas confirma. Es una lista curada de fallos de los que se tiene constancia de que se están usando en ataques reales, ahora. Cuando un hallazgo aparece en ese catálogo, la conversación cambia: ya no es «podría explotarse», es «se explota». Un fallo de gravedad moderada que está en el catálogo se persigue por encima de un crítico que no aparece en ninguna lista de explotados y tiene una probabilidad estimada ínfima. La certeza de que algo se usa pesa más que la hipótesis de que algo sería grave.

El catálogo y el EPSS se leen juntos: la probabilidad estimada para lo que aún no se sabe, y la confirmación para lo que ya se usa. El que está en el catálogo y además tiene probabilidad alta no admite discusión.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Un hallazgo de gravedad moderada aparece en el catálogo de vulnerabilidades explotadas conocidas; otro crítico no está en ninguna lista y tiene probabilidad estimada ínfima. ¿Cuál se persigue antes?

Ver pista de ayuda

El catálogo confirma uso real; la gravedad solo supone daño. «Se explota» gana a «sería grave».

La explotabilidad real decide la cabeza de la cola. Abre el panel de explotabilidad de Ferranova y aísla el hallazgo que está a la vez en el catálogo de explotadas conocidas y con una probabilidad estimada por encima de 0.9. La nota de ese resultado trae un código de la sala.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Aísla el hallazgo que figura en el catálogo de explotadas conocidas y además tiene una probabilidad estimada alta. La nota de ese resultado lleva un código de la sala. Escríbelo tal cual.

Formato esperado: VUL-____

Ver pista de ayuda

Cruza la columna `explotada_conocida` (en `si`) con una `epss` por encima de 0.9. Sale una sola fila; el código está en su nota, no en la teoría.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

Explotabilidad · Ferranova
Greenbone / OpenVAS 22.4

Tablas

hallazgos

  • id
  • activo
  • cve
  • cvss
  • epss
  • explotada_conocida
Ctrl + Enter
Consola de consultas v1.0 · build b677ef

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad