🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEPSS y la lista de explotadas conocidas
5 tareas · 38 min · Principiante
Jueves 8 de octubre. Con CVSS sabes qué tan grave podría ser una vulnerabilidad, pero no si alguien la está usando. Hay dos fuentes públicas que contestan eso desde ángulos distintos: EPSS, que estima una probabilidad, y el catálogo de vulnerabilidades explotadas conocidas, que registra hechos. Aquí aprendes qué dice cada una, qué no dice, y por qué una vulnerabilidad de puntaje modesto puede pasar al frente de la cola. Todo es lectura de tablas con valores inventados de Tejidos Río Frío.
Objetivo de la sala
Jueves 8 de octubre. Con CVSS sabes qué tan grave podría ser una vulnerabilidad, pero no si alguien la está usando. Hay dos fuentes públicas que contestan eso desde ángulos distintos: EPSS, que estima una probabilidad, y el catálogo de vulnerabilidades explotadas conocidas, que registra hechos. Aquí aprendes qué dice cada una, qué no dice, y por qué una vulnerabilidad de puntaje modesto puede pasar al frente de la cola. Todo es lectura de tablas con valores inventados de Tejidos Río Frío.EPSS (Exploit Prediction Scoring System) lo mantiene FIRST. Es un modelo de aprendizaje automático que estima la probabilidad de que una vulnerabilidad publicada sea explotada en el mundo real durante los próximos 30 días. Se publica un valor entre 0 y 1 para cada CVE todos los días, y junto a él un percentil: en qué lugar queda esa probabilidad frente a todas las demás.
Dos cosas que EPSS no es: no es una medida de severidad (una vulnerabilidad devastadora puede tener una probabilidad muy baja) y no sabe nada de tu red. Es una estadística sobre el mundo, no sobre tu empresa.
Responde para continuar
Una vulnerabilidad tiene un valor EPSS de 0.40. ¿Cómo se lee?
Ver pista de ayuda
Es una probabilidad sobre una ventana de tiempo, no una medida de daño ni de alcance.
Ejecuta vulns y después vulns | sort by epss desc. La tabla trae el puntaje CVSS base, la probabilidad EPSS y el percentil de ocho vulnerabilidades inventadas. Mira la primera fila de la segunda consulta: es la más probable, y su puntaje CVSS es de los más bajos. Es el caso típico que se pierde un analista que solo ordena por CVSS.
Responde para continuar
Escribe el identificador de la vulnerabilidad con mayor probabilidad EPSS de la tabla.
El catálogo de vulnerabilidades explotadas conocidas (KEV), que mantiene la agencia de ciberseguridad de EE. UU. (CISA), no estima: registra. Para entrar necesita tres cosas: un identificador CVE, evidencia confiable de explotación real, y una acción de remediación clara. Cada entrada trae la fecha en que se agregó, la acción que se pide y una marca que indica si se sabe que la vulnerabilidad se ha usado en campañas de ransomware. Para las agencias federales de EE. UU. es obligatorio actuar; para el resto de las organizaciones es una referencia muy útil.
Ejecuta kev_ficticio y después kev_ficticio | where uso_en_ransomware == "Conocido". El catálogo del laboratorio es de ejemplo, con dos entradas.
Responde para continuar
Escribe el identificador de la entrada del catálogo con uso conocido en campañas de ransomware.
Una vulnerabilidad aparece en el catálogo de explotadas y su EPSS es bajo (0.07). Ahí chocan las dos fuentes. EPSS es una estimación sobre el futuro; el catálogo es un hecho sobre el pasado: alguien ya la usó. Ninguna reemplaza a la otra, pero cuando hay un hecho, una estimación baja no lo borra.
Mira la vulnerabilidad de puntaje CVSS 8.8 de la tabla vulns: está en el catálogo y su probabilidad es baja.
Responde para continuar
Una vulnerabilidad está en el catálogo de explotadas conocidas y tiene un EPSS bajo. ¿Qué haces?
Ver pista de ayuda
Un hecho observado pesa más que una estimación.
Las organizaciones suelen fijar un umbral de EPSS para actuar: no hay un valor universal, cada una lo calibra con su capacidad de parchear. En este laboratorio, el umbral de trabajo es 0.10. Ejecuta vulns | where epss >= 0.10 | count.
Responde para continuar
¿Cuántas vulnerabilidades de la tabla tienen una probabilidad EPSS de 0.10 o más?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.