Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

De la publicación de un CVE a la prioridad

5 tareas · 40 min · Principiante

Un CVE es un nombre, no una amenaza: dice que existe un fallo, no quién lo usa ni cuándo empezó a usarse. Este módulo trata de lo que se añade entre la publicación y la decisión de qué arreglar primero. Lunes 5 de octubre de 2026: Molinos Santa Rita, una molinera ficticia, abre la ficha de un fallo en su servidor de transferencia de ficheros. Aquí lees su cronología y separas seis hechos distintos que suelen mezclarse: publicar, puntuar, publicar código, ver intentos, confirmar víctimas y catalogar. El producto, el CVE y las fuentes son inventados (el año 2099 no existe en la numeración real); lo que describen, no.

0 de 5 · 0%

Objetivo de la sala

Un CVE es un nombre, no una amenaza: dice que existe un fallo, no quién lo usa ni cuándo empezó a usarse. Este módulo trata de lo que se añade entre la publicación y la decisión de qué arreglar primero. Lunes 5 de octubre de 2026: Molinos Santa Rita, una molinera ficticia, abre la ficha de un fallo en su servidor de transferencia de ficheros. Aquí lees su cronología y separas seis hechos distintos que suelen mezclarse: publicar, puntuar, publicar código, ver intentos, confirmar víctimas y catalogar. El producto, el CVE y las fuentes son inventados (el año 2099 no existe en la numeración real); lo que describen, no.

La gestión de vulnerabilidades responde a «qué tengo y en qué orden lo arreglo». La inteligencia de vulnerabilidades responde a otra pregunta que cambia ese orden: quién la está usando, contra quién y desde cuándo. No sustituye a la puntuación de gravedad ni al inventario; los alimenta con lo único que ninguno de los dos trae: evidencia del comportamiento de los adversarios.

Es el mismo oficio que el resto de la ruta, aplicado a un objeto nuevo. Una vulnerabilidad es el terreno; la inteligencia dice quién camina por él.

Responde para continuar

¿Qué aporta la inteligencia de vulnerabilidades que la puntuación de gravedad por sí sola no aporta?

Ver pista de ayuda

La gravedad describe el fallo. La pregunta nueva es sobre los adversarios que lo usan.

Todo parte de la ficha que publica el fabricante: el boletín con el parche, las versiones afectadas y la versión corregida. Es la fuente de verdad para saber si el fallo toca tu producto; para saber quién lo usa, no sirve. Conviene anotar el identificador del boletín porque es lo que se cita cuando se pide la ventana de parcheo.

Responde para continuar

¿Qué identificador de boletín del fabricante trae el parche del CVE-2099-7101? Escríbelo tal como aparece.

Ver pista de ayuda

Ejecuta `SELECT * FROM cve` y lee la columna boletin.

La cronología tiene seis hitos y no todos pesan igual. Publicar un fallo no dice nada de adversarios. Puntuarlo tampoco. Un código de prueba público dice que alguien sabe cómo, no que alguien lo haya hecho. Un intento contra un sistema trampa dice que ya hay quien lo prueba. Y una confirmación de víctimas reales es el primer hecho que cambia de verdad la prioridad: ahí empieza a ser una amenaza y no solo un fallo.

Separar esos hitos es leer la inteligencia con precisión: cada fuente dice una cosa distinta.

Responde para continuar

¿En qué fecha informa una fuente de víctimas reales por este fallo? Escríbela como aparece, con el formato AAAA-MM-DD.

Ver pista de ayuda

Ejecuta `SELECT * FROM cronologia ORDER BY fecha` y busca la clase que habla de confirmación, no de intentos ni de código.

Un catálogo de explotación conocida es un indicador retrasado por diseño: solo incorpora un fallo cuando hay evidencia fiable de que se explotó y una acción de remediación clara. Eso lo vuelve muy fiable y también lento. Entre que existe el código público y que el catálogo lo refleja pasan días en los que la información útil ya estaba circulando.

Mide ese hueco con la cronología de Santa Rita: cuenta los días entre la fecha de la prueba de concepto pública y la de la entrada en el catálogo.

Responde para continuar

¿Cuántos días pasaron entre la prueba de concepto pública y la entrada del CVE en el catálogo? Escribe solo el número.

Ver pista de ayuda

Ejecuta `SELECT fecha, clase FROM cronologia WHERE clase = 'prueba de concepto' OR clase = 'catalogo'` y resta las dos fechas.

El 17 de septiembre aparece en un repositorio público una prueba de concepto. Es una señal que importa, pero hay que leerla con exactitud. Según el propio catálogo de CISA, la disponibilidad pública de una prueba de concepto puede aumentar la probabilidad de que alguien lo explote, pero no indica por sí sola que ya se haya explotado ni que vaya a explotarse.

Una señal de «alguien sabe cómo» y una de «alguien lo hizo» no se ponen en la misma casilla.

Responde para continuar

El 17 de septiembre aparece una prueba de concepto pública del CVE. ¿Qué cambia en la lectura del riesgo?

Ver pista de ayuda

Mira de qué clase es cada fila: «prueba de concepto» y «explotacion confirmada» no son lo mismo.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad