🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLeer CVSS, EPSS y catálogos de explotación conocida
4 tareas · 40 min · Principiante
Un escáner entrega cientos de hallazgos con una puntuación, y la tentación es ordenar la lista de mayor a menor y empezar por arriba. Esa puntuación mide cuán grave es una vulnerabilidad en abstracto, no cuánto riesgo supone hoy para tu empresa. Tres fuentes públicas ayudan a afinar el orden: CVSS, EPSS y el catálogo de vulnerabilidades explotadas. En esta sala aprendes qué dice cada una, qué no dice, y aplicas la regla de priorización de Lácteos Peñalisa a seis hallazgos sin explotar ni ejecutar nada: solo lees datos.
Objetivo de la sala
Un escáner entrega cientos de hallazgos con una puntuación, y la tentación es ordenar la lista de mayor a menor y empezar por arriba. Esa puntuación mide cuán grave es una vulnerabilidad en abstracto, no cuánto riesgo supone hoy para tu empresa. Tres fuentes públicas ayudan a afinar el orden: CVSS, EPSS y el catálogo de vulnerabilidades explotadas. En esta sala aprendes qué dice cada una, qué no dice, y aplicas la regla de priorización de Lácteos Peñalisa a seis hallazgos sin explotar ni ejecutar nada: solo lees datos.CVSS (Common Vulnerability Scoring System) lo mantiene FIRST y puntúa de 0 a 10 la gravedad técnica de una vulnerabilidad. La versión 4.0 llama CVSS-B a la puntuación que usa solo las métricas base, que describen la vulnerabilidad por sí misma. Si se añaden las métricas de amenaza se habla de CVSS-BT, con las de entorno de CVSS-BE y con ambas de CVSS-BTE. La especificación pide usar esa nomenclatura siempre que se muestre un valor numérico, para que se sepa qué se midió.
Las bandas cualitativas son públicas: 0,1 a 3,9 baja; 4,0 a 6,9 media; 7,0 a 8,9 alta; 9,0 a 10,0 crítica. Casi todos los escáneres y bases de datos publican solo la puntuación base. Eso significa que el 9,8 de una vulnerabilidad no sabe si el sistema afectado está en internet, si hay un parche o si alguien la está usando.
Por eso CVSS-B es un buen punto de partida y un mal criterio único: describe cuán grave puede ser, no cuán probable ni cuán urgente es en tu entorno.
Responde para continuar
Un informe muestra «CVSS 9,8» sin más indicaciones. ¿Qué puedes concluir con seguridad?
Ver pista de ayuda
La puntuación base describe la vulnerabilidad en abstracto; no incluye amenaza real ni contexto de la empresa.
La agencia de ciberseguridad de EE. UU. (CISA) mantiene el catálogo de vulnerabilidades explotadas conocidas, KEV por sus siglas en inglés. Lista las vulnerabilidades de las que hay evidencia de explotación en el mundo real, y CISA recomienda usarlo como una entrada de la priorización. Para sus agencias federales fija además fechas límite de corrección; eso obliga a esas agencias, no a tu empresa, pero tu política puede inspirarse en él.
Estar en el catálogo es una señal de otra naturaleza que la puntuación: no dice «podría ser grave», dice «ya se ha usado». Una vulnerabilidad de 6,5 que está ahí merece más urgencia que una de 9,8 que nadie ha usado.
La regla de Peñalisa pone esa señal en el primer lugar. Aplícala a los seis hallazgos y encuentra el que cumple el criterio de la prioridad más alta.
Responde para continuar
¿Qué identificador CVE corresponde al hallazgo de prioridad P1?
Ver pista de ayuda
Mira la regla y después la columna `en_catalogo_de_explotacion` de `hallazgos_a_priorizar`. Los identificadores son inventados.
EPSS (Exploit Prediction Scoring System), también de FIRST, estima la probabilidad, entre 0 y 1, de que una vulnerabilidad publicada sea explotada en los próximos 30 días. Se publica a diario, junto con un percentil que sitúa cada vulnerabilidad frente a las demás. Un 0,81 no es una gravedad: es una probabilidad estimada por un modelo.
Las tres señales se complementan. CVSS dice cuán grave es, EPSS cuán probable parece y el catálogo si ya ocurrió. Una regla de priorización las combina con el contexto propio: si el activo está en internet, qué sostiene. La de Peñalisa tiene cuatro prioridades y se aplica en orden: el primer criterio que se cumple decide.
Aplica la regla a los seis hallazgos y cuenta cuántos caen en la prioridad P2. Recuerda que un hallazgo que ya es P1 no se cuenta como P2.
Responde para continuar
¿Cuántos hallazgos de la lista son de prioridad P2?
Ver pista de ayuda
P2 es EPSS de 0,50 o más, o CVSS-B de 9,0 o más con el activo expuesto. Revisa fila por fila las dos condiciones.
El responsable del servidor del ERP revisa la lista de prioridades y protesta: su hallazgo tiene un CVSS-B de 9,8, el más alto de la lista, y quedó por debajo de otros con puntuaciones menores. Pide que se parchee primero. El activo no está expuesto a internet, la vulnerabilidad no aparece en el catálogo de explotación y su EPSS es muy bajo.
Lo que se le debe explicar no es que la puntuación no importe, sino que ya cuenta: por eso el hallazgo está en P3, con un plazo más largo que los P1 y P2, y no en P4. La regla de la empresa pesa la gravedad junto con la exposición y la evidencia de explotación, y el resultado es el que el comité aprobó.
Responde para continuar
¿Cómo respondes al responsable del ERP?
Ver pista de ayuda
La prioridad sale de aplicar la regla aprobada, no de ordenar por una sola columna.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.