Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Leer CVSS, EPSS y catálogos de explotación conocida

4 tareas · 40 min · Principiante

Un escáner entrega cientos de hallazgos con una puntuación, y la tentación es ordenar la lista de mayor a menor y empezar por arriba. Esa puntuación mide cuán grave es una vulnerabilidad en abstracto, no cuánto riesgo supone hoy para tu empresa. Tres fuentes públicas ayudan a afinar el orden: CVSS, EPSS y el catálogo de vulnerabilidades explotadas. En esta sala aprendes qué dice cada una, qué no dice, y aplicas la regla de priorización de Lácteos Peñalisa a seis hallazgos sin explotar ni ejecutar nada: solo lees datos.

0 de 4 · 0%

Objetivo de la sala

Un escáner entrega cientos de hallazgos con una puntuación, y la tentación es ordenar la lista de mayor a menor y empezar por arriba. Esa puntuación mide cuán grave es una vulnerabilidad en abstracto, no cuánto riesgo supone hoy para tu empresa. Tres fuentes públicas ayudan a afinar el orden: CVSS, EPSS y el catálogo de vulnerabilidades explotadas. En esta sala aprendes qué dice cada una, qué no dice, y aplicas la regla de priorización de Lácteos Peñalisa a seis hallazgos sin explotar ni ejecutar nada: solo lees datos.

CVSS (Common Vulnerability Scoring System) lo mantiene FIRST y puntúa de 0 a 10 la gravedad técnica de una vulnerabilidad. La versión 4.0 llama CVSS-B a la puntuación que usa solo las métricas base, que describen la vulnerabilidad por sí misma. Si se añaden las métricas de amenaza se habla de CVSS-BT, con las de entorno de CVSS-BE y con ambas de CVSS-BTE. La especificación pide usar esa nomenclatura siempre que se muestre un valor numérico, para que se sepa qué se midió.

Las bandas cualitativas son públicas: 0,1 a 3,9 baja; 4,0 a 6,9 media; 7,0 a 8,9 alta; 9,0 a 10,0 crítica. Casi todos los escáneres y bases de datos publican solo la puntuación base. Eso significa que el 9,8 de una vulnerabilidad no sabe si el sistema afectado está en internet, si hay un parche o si alguien la está usando.

Por eso CVSS-B es un buen punto de partida y un mal criterio único: describe cuán grave puede ser, no cuán probable ni cuán urgente es en tu entorno.

Responde para continuar

Un informe muestra «CVSS 9,8» sin más indicaciones. ¿Qué puedes concluir con seguridad?

Ver pista de ayuda

La puntuación base describe la vulnerabilidad en abstracto; no incluye amenaza real ni contexto de la empresa.

La agencia de ciberseguridad de EE. UU. (CISA) mantiene el catálogo de vulnerabilidades explotadas conocidas, KEV por sus siglas en inglés. Lista las vulnerabilidades de las que hay evidencia de explotación en el mundo real, y CISA recomienda usarlo como una entrada de la priorización. Para sus agencias federales fija además fechas límite de corrección; eso obliga a esas agencias, no a tu empresa, pero tu política puede inspirarse en él.

Estar en el catálogo es una señal de otra naturaleza que la puntuación: no dice «podría ser grave», dice «ya se ha usado». Una vulnerabilidad de 6,5 que está ahí merece más urgencia que una de 9,8 que nadie ha usado.

La regla de Peñalisa pone esa señal en el primer lugar. Aplícala a los seis hallazgos y encuentra el que cumple el criterio de la prioridad más alta.

Responde para continuar

¿Qué identificador CVE corresponde al hallazgo de prioridad P1?

Ver pista de ayuda

Mira la regla y después la columna `en_catalogo_de_explotacion` de `hallazgos_a_priorizar`. Los identificadores son inventados.

EPSS (Exploit Prediction Scoring System), también de FIRST, estima la probabilidad, entre 0 y 1, de que una vulnerabilidad publicada sea explotada en los próximos 30 días. Se publica a diario, junto con un percentil que sitúa cada vulnerabilidad frente a las demás. Un 0,81 no es una gravedad: es una probabilidad estimada por un modelo.

Las tres señales se complementan. CVSS dice cuán grave es, EPSS cuán probable parece y el catálogo si ya ocurrió. Una regla de priorización las combina con el contexto propio: si el activo está en internet, qué sostiene. La de Peñalisa tiene cuatro prioridades y se aplica en orden: el primer criterio que se cumple decide.

Aplica la regla a los seis hallazgos y cuenta cuántos caen en la prioridad P2. Recuerda que un hallazgo que ya es P1 no se cuenta como P2.

Responde para continuar

¿Cuántos hallazgos de la lista son de prioridad P2?

Ver pista de ayuda

P2 es EPSS de 0,50 o más, o CVSS-B de 9,0 o más con el activo expuesto. Revisa fila por fila las dos condiciones.

El responsable del servidor del ERP revisa la lista de prioridades y protesta: su hallazgo tiene un CVSS-B de 9,8, el más alto de la lista, y quedó por debajo de otros con puntuaciones menores. Pide que se parchee primero. El activo no está expuesto a internet, la vulnerabilidad no aparece en el catálogo de explotación y su EPSS es muy bajo.

Lo que se le debe explicar no es que la puntuación no importe, sino que ya cuenta: por eso el hallazgo está en P3, con un plazo más largo que los P1 y P2, y no en P4. La regla de la empresa pesa la gravedad junto con la exposición y la evidencia de explotación, y el resultado es el que el comité aprobó.

Responde para continuar

¿Cómo respondes al responsable del ERP?

Ver pista de ayuda

La prioridad sale de aplicar la regla aprobada, no de ordenar por una sola columna.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad