🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLeer CVSS sin dejarse engañar
5 tareas · 40 min · Principiante
Miércoles 7 de octubre. El informe de Tejidos Río Frío trae ocho hallazgos con un número del 0 al 10 al lado, y el gerente de TI pregunta por qué un servidor «con 9.9» no es lo primero que se arregla. El sistema de puntaje de vulnerabilidades, CVSS, es la lengua común de esos informes, pero se lee mal muy fácil: se toma como probabilidad, como riesgo o como orden de trabajo, y no es ninguna de las tres. Aquí aprendes a leer el vector que hay detrás del número, qué grupo de métricas es del fabricante y cuál es de tu empresa, y por qué un número alto en el lugar equivocado no manda. Todo es lectura de una tabla de ejemplo.
Objetivo de la sala
Miércoles 7 de octubre. El informe de Tejidos Río Frío trae ocho hallazgos con un número del 0 al 10 al lado, y el gerente de TI pregunta por qué un servidor «con 9.9» no es lo primero que se arregla. El sistema de puntaje de vulnerabilidades, CVSS, es la lengua común de esos informes, pero se lee mal muy fácil: se toma como probabilidad, como riesgo o como orden de trabajo, y no es ninguna de las tres. Aquí aprendes a leer el vector que hay detrás del número, qué grupo de métricas es del fabricante y cuál es de tu empresa, y por qué un número alto en el lugar equivocado no manda. Todo es lectura de una tabla de ejemplo.CVSS es un estándar abierto de FIRST que describe una vulnerabilidad con una serie de métricas y las resume en un puntaje de 0.0 a 10.0. La guía oficial es explícita: el puntaje base mide la severidad de la vulnerabilidad y no debe usarse solo para evaluar el riesgo. La severidad habla de la vulnerabilidad en sí (qué tan fácil se aprovecha y qué daño puede hacer en el peor caso). El riesgo mezcla eso con la probabilidad de que alguien lo intente, con lo que vale el activo y con los controles que ya tienes.
La versión 3.1 divide el puntaje en rangos con nombre: Baja de 0.1 a 3.9, Media de 4.0 a 6.9, Alta de 7.0 a 8.9 y Crítica de 9.0 a 10.0.
Responde para continuar
¿Qué expresa el puntaje base de CVSS?
Ver pista de ayuda
Severidad y riesgo no son lo mismo; el puntaje base solo sabe de la primera.
Detrás del puntaje está el vector, una línea con las métricas que lo producen. Se lee de izquierda a derecha: AV es el vector de ataque (N red, A red adyacente, L local, P físico), AC la complejidad, PR los privilegios que hacen falta (N ninguno, L bajos, H altos), UI si necesita que un usuario haga algo, S el alcance (U sin cambio, C cambiado) y C, I, A el efecto sobre confidencialidad, integridad y disponibilidad.
Dos números iguales pueden ser vulnerabilidades muy distintas, y la diferencia está en el vector. Ejecuta hallazgos | where severidad == "Crítica": hay dos. Fíjate en la métrica PR de cada una: qué tan cerca está de un atacante sin cuenta alguna.
Responde para continuar
Entre los hallazgos de severidad crítica, escribe el identificador del que exige al menos una cuenta con privilegios bajos (PR:L).
Ver pista de ayuda
Compara el valor de `PR` en el vector de las dos filas críticas.
CVSS tiene varios grupos de métricas. El Base describe la vulnerabilidad y casi nunca cambia. En la versión 3.1 hay además un grupo Temporal (cambia con el tiempo, por ejemplo con la madurez del código de explotación) y uno Ambiental, que es el que pones tú: el entorno de tu empresa. La versión 4.0 reorganiza esto: añade un grupo de Amenaza, mantiene el Ambiental y propone nombres como CVSS-B (solo base), CVSS-BT (base y amenaza) o CVSS-BTE (los tres) para que se vea qué se usó.
En el grupo Ambiental están los requisitos de seguridad (CR, IR, AR): cuánto importan para tu empresa la confidencialidad, la integridad y la disponibilidad del activo, con valores Bajo, Medio o Alto. Es el sitio de CVSS donde la criticidad del activo de la sala anterior entra al puntaje.
Responde para continuar
¿Dónde recoge CVSS la importancia que tiene el activo para tu empresa?
Ver pista de ayuda
Es el grupo que depende de tu entorno y no del producto.
Muchos informes y muchas políticas usan el rango Alto (7.0 o más) como línea para exigir acción. Para un analista es útil saber cuántas filas la cruzan, y también desconfiar de la línea: una vulnerabilidad de 6.9 en un servidor expuesto y una de 7.1 en una máquina aislada no son comparables.
Ejecuta hallazgos | where puntaje >= 7.0 | count.
Responde para continuar
¿Cuántos hallazgos de la tabla tienen un puntaje base de 7.0 o más?
Una vulnerabilidad con 9.8 en una máquina de pruebas sin conexión a internet y otra con 6.5 en un servidor expuesto, con datos de clientes y con explotación activa observada, no tienen el mismo orden de atención solo porque los números lo digan. El número es un dato de entrada; la decisión usa además la exposición, la criticidad del activo y la evidencia de explotación (que verás en la siguiente sala).
Responde para continuar
Una vulnerabilidad de 9.8 está en un equipo de pruebas aislado y otra de 6.5 en un servidor expuesto con evidencia de explotación. ¿Cómo las ordenas?
Ver pista de ayuda
El puntaje base no sabe nada de dónde está el activo.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.