🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónDe la publicación de un CVE a la prioridad
5 tareas · 40 min · Principiante
Un CVE es un nombre, no una amenaza: dice que existe un fallo, no quién lo usa ni cuándo empezó a usarse. Este módulo trata de lo que se añade entre la publicación y la decisión de qué arreglar primero. Lunes 5 de octubre de 2026: Molinos Santa Rita, una molinera ficticia, abre la ficha de un fallo en su servidor de transferencia de ficheros. Aquí lees su cronología y separas seis hechos distintos que suelen mezclarse: publicar, puntuar, publicar código, ver intentos, confirmar víctimas y catalogar. El producto, el CVE y las fuentes son inventados (el año 2099 no existe en la numeración real); lo que describen, no.
Objetivo de la sala
Un CVE es un nombre, no una amenaza: dice que existe un fallo, no quién lo usa ni cuándo empezó a usarse. Este módulo trata de lo que se añade entre la publicación y la decisión de qué arreglar primero. Lunes 5 de octubre de 2026: Molinos Santa Rita, una molinera ficticia, abre la ficha de un fallo en su servidor de transferencia de ficheros. Aquí lees su cronología y separas seis hechos distintos que suelen mezclarse: publicar, puntuar, publicar código, ver intentos, confirmar víctimas y catalogar. El producto, el CVE y las fuentes son inventados (el año 2099 no existe en la numeración real); lo que describen, no.La gestión de vulnerabilidades responde a «qué tengo y en qué orden lo arreglo». La inteligencia de vulnerabilidades responde a otra pregunta que cambia ese orden: quién la está usando, contra quién y desde cuándo. No sustituye a la puntuación de gravedad ni al inventario; los alimenta con lo único que ninguno de los dos trae: evidencia del comportamiento de los adversarios.
Es el mismo oficio que el resto de la ruta, aplicado a un objeto nuevo. Una vulnerabilidad es el terreno; la inteligencia dice quién camina por él.
Responde para continuar
¿Qué aporta la inteligencia de vulnerabilidades que la puntuación de gravedad por sí sola no aporta?
Ver pista de ayuda
La gravedad describe el fallo. La pregunta nueva es sobre los adversarios que lo usan.
Todo parte de la ficha que publica el fabricante: el boletín con el parche, las versiones afectadas y la versión corregida. Es la fuente de verdad para saber si el fallo toca tu producto; para saber quién lo usa, no sirve. Conviene anotar el identificador del boletín porque es lo que se cita cuando se pide la ventana de parcheo.
Responde para continuar
¿Qué identificador de boletín del fabricante trae el parche del CVE-2099-7101? Escríbelo tal como aparece.
Ver pista de ayuda
Ejecuta `SELECT * FROM cve` y lee la columna boletin.
La cronología tiene seis hitos y no todos pesan igual. Publicar un fallo no dice nada de adversarios. Puntuarlo tampoco. Un código de prueba público dice que alguien sabe cómo, no que alguien lo haya hecho. Un intento contra un sistema trampa dice que ya hay quien lo prueba. Y una confirmación de víctimas reales es el primer hecho que cambia de verdad la prioridad: ahí empieza a ser una amenaza y no solo un fallo.
Separar esos hitos es leer la inteligencia con precisión: cada fuente dice una cosa distinta.
Responde para continuar
¿En qué fecha informa una fuente de víctimas reales por este fallo? Escríbela como aparece, con el formato AAAA-MM-DD.
Ver pista de ayuda
Ejecuta `SELECT * FROM cronologia ORDER BY fecha` y busca la clase que habla de confirmación, no de intentos ni de código.
Un catálogo de explotación conocida es un indicador retrasado por diseño: solo incorpora un fallo cuando hay evidencia fiable de que se explotó y una acción de remediación clara. Eso lo vuelve muy fiable y también lento. Entre que existe el código público y que el catálogo lo refleja pasan días en los que la información útil ya estaba circulando.
Mide ese hueco con la cronología de Santa Rita: cuenta los días entre la fecha de la prueba de concepto pública y la de la entrada en el catálogo.
Responde para continuar
¿Cuántos días pasaron entre la prueba de concepto pública y la entrada del CVE en el catálogo? Escribe solo el número.
Ver pista de ayuda
Ejecuta `SELECT fecha, clase FROM cronologia WHERE clase = 'prueba de concepto' OR clase = 'catalogo'` y resta las dos fechas.
El 17 de septiembre aparece en un repositorio público una prueba de concepto. Es una señal que importa, pero hay que leerla con exactitud. Según el propio catálogo de CISA, la disponibilidad pública de una prueba de concepto puede aumentar la probabilidad de que alguien lo explote, pero no indica por sí sola que ya se haya explotado ni que vaya a explotarse.
Una señal de «alguien sabe cómo» y una de «alguien lo hizo» no se ponen en la misma casilla.
Responde para continuar
El 17 de septiembre aparece una prueba de concepto pública del CVE. ¿Qué cambia en la lectura del riesgo?
Ver pista de ayuda
Mira de qué clase es cada fila: «prueba de concepto» y «explotacion confirmada» no son lo mismo.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.