Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

EPSS y la lista de explotadas conocidas

5 tareas · 38 min · Principiante

Jueves 8 de octubre. Con CVSS sabes qué tan grave podría ser una vulnerabilidad, pero no si alguien la está usando. Hay dos fuentes públicas que contestan eso desde ángulos distintos: EPSS, que estima una probabilidad, y el catálogo de vulnerabilidades explotadas conocidas, que registra hechos. Aquí aprendes qué dice cada una, qué no dice, y por qué una vulnerabilidad de puntaje modesto puede pasar al frente de la cola. Todo es lectura de tablas con valores inventados de Tejidos Río Frío.

0 de 5 · 0%

Objetivo de la sala

Jueves 8 de octubre. Con CVSS sabes qué tan grave podría ser una vulnerabilidad, pero no si alguien la está usando. Hay dos fuentes públicas que contestan eso desde ángulos distintos: EPSS, que estima una probabilidad, y el catálogo de vulnerabilidades explotadas conocidas, que registra hechos. Aquí aprendes qué dice cada una, qué no dice, y por qué una vulnerabilidad de puntaje modesto puede pasar al frente de la cola. Todo es lectura de tablas con valores inventados de Tejidos Río Frío.

EPSS (Exploit Prediction Scoring System) lo mantiene FIRST. Es un modelo de aprendizaje automático que estima la probabilidad de que una vulnerabilidad publicada sea explotada en el mundo real durante los próximos 30 días. Se publica un valor entre 0 y 1 para cada CVE todos los días, y junto a él un percentil: en qué lugar queda esa probabilidad frente a todas las demás.

Dos cosas que EPSS no es: no es una medida de severidad (una vulnerabilidad devastadora puede tener una probabilidad muy baja) y no sabe nada de tu red. Es una estadística sobre el mundo, no sobre tu empresa.

Responde para continuar

Una vulnerabilidad tiene un valor EPSS de 0.40. ¿Cómo se lee?

Ver pista de ayuda

Es una probabilidad sobre una ventana de tiempo, no una medida de daño ni de alcance.

Ejecuta vulns y después vulns | sort by epss desc. La tabla trae el puntaje CVSS base, la probabilidad EPSS y el percentil de ocho vulnerabilidades inventadas. Mira la primera fila de la segunda consulta: es la más probable, y su puntaje CVSS es de los más bajos. Es el caso típico que se pierde un analista que solo ordena por CVSS.

Responde para continuar

Escribe el identificador de la vulnerabilidad con mayor probabilidad EPSS de la tabla.

El catálogo de vulnerabilidades explotadas conocidas (KEV), que mantiene la agencia de ciberseguridad de EE. UU. (CISA), no estima: registra. Para entrar necesita tres cosas: un identificador CVE, evidencia confiable de explotación real, y una acción de remediación clara. Cada entrada trae la fecha en que se agregó, la acción que se pide y una marca que indica si se sabe que la vulnerabilidad se ha usado en campañas de ransomware. Para las agencias federales de EE. UU. es obligatorio actuar; para el resto de las organizaciones es una referencia muy útil.

Ejecuta kev_ficticio y después kev_ficticio | where uso_en_ransomware == "Conocido". El catálogo del laboratorio es de ejemplo, con dos entradas.

Responde para continuar

Escribe el identificador de la entrada del catálogo con uso conocido en campañas de ransomware.

Una vulnerabilidad aparece en el catálogo de explotadas y su EPSS es bajo (0.07). Ahí chocan las dos fuentes. EPSS es una estimación sobre el futuro; el catálogo es un hecho sobre el pasado: alguien ya la usó. Ninguna reemplaza a la otra, pero cuando hay un hecho, una estimación baja no lo borra.

Mira la vulnerabilidad de puntaje CVSS 8.8 de la tabla vulns: está en el catálogo y su probabilidad es baja.

Responde para continuar

Una vulnerabilidad está en el catálogo de explotadas conocidas y tiene un EPSS bajo. ¿Qué haces?

Ver pista de ayuda

Un hecho observado pesa más que una estimación.

Las organizaciones suelen fijar un umbral de EPSS para actuar: no hay un valor universal, cada una lo calibra con su capacidad de parchear. En este laboratorio, el umbral de trabajo es 0.10. Ejecuta vulns | where epss >= 0.10 | count.

Responde para continuar

¿Cuántas vulnerabilidades de la tabla tienen una probabilidad EPSS de 0.10 o más?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad