Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Explotada no es lo mismo que explotable

5 tareas · 45 min · Principiante

«Hay una prueba de concepto» y «ya la están usando» son dos frases distintas, y confundirlas manda al equipo a apagar fuegos que no existen o a ignorar uno que sí. Esta sala pone orden con el criterio del catálogo de vulnerabilidades explotadas conocidas (KEV) de CISA y con el punto de decisión de explotación de SSVC. Lunes 5 de octubre de 2026: el analista de Molinos Santa Rita tiene siete piezas de evidencia sobre cuatro CVE y debe decidir cuáles son explotación, cuáles son otra cosa y cuál ya merece tratamiento urgente aunque nadie la haya catalogado. Todo se lee en la consola; los CVE son de ejemplo.

0 de 5 · 0%

Objetivo de la sala

«Hay una prueba de concepto» y «ya la están usando» son dos frases distintas, y confundirlas manda al equipo a apagar fuegos que no existen o a ignorar uno que sí. Esta sala pone orden con el criterio del catálogo de vulnerabilidades explotadas conocidas (KEV) de CISA y con el punto de decisión de explotación de SSVC. Lunes 5 de octubre de 2026: el analista de Molinos Santa Rita tiene siete piezas de evidencia sobre cuatro CVE y debe decidir cuáles son explotación, cuáles son otra cosa y cuál ya merece tratamiento urgente aunque nadie la haya catalogado. Todo se lee en la consola; los CVE son de ejemplo.

Un CVE entra al catálogo KEV de CISA cuando cumple tres condiciones: tiene un identificador CVE asignado, existe evidencia fiable de que se explotó en estado real, y hay una acción de remediación clara, como una actualización del fabricante. El catálogo es por tanto una lista curada, no un inventario de todo lo explotado: lo que no está puede estar pendiente.

Estas condiciones explican por qué el catálogo es muy fiable y a la vez va por detrás de la realidad.

Responde para continuar

¿Qué tiene que cumplir un CVE para entrar al catálogo KEV?

Ver pista de ayuda

El catálogo constata hechos de explotación; no se basa en puntuaciones ni en probabilidades.

El catálogo es explícito en lo que no considera explotación activa: el escaneo, la investigación de seguridad sobre un exploit y la publicación de una prueba de concepto. Un escaneo de internet que cuenta cuántos servidores exponen el servicio dice cuánta superficie hay, no que alguien la esté atacando. Una demostración en el laboratorio de un investigador dice que es posible, no que ocurra.

Estas tres cosas son señales útiles de contexto. Lo que no son es evidencia de que haya víctimas.

Responde para continuar

¿Cuál de estas evidencias NO cuenta como explotación activa para el catálogo?

Ver pista de ayuda

Piensa en lo que cada evidencia demuestra: ¿hubo un actor ejecutando algo con intención, o solo se contó o se probó?

Santa Rita tiene cuatro CVE en su registro de evidencias y dos de ellos tienen código de prueba en un repositorio público. Uno de los dos, además, tiene víctimas confirmadas. El otro tiene solo el código: es un fallo explotable, no explotado, y su lugar en la cola depende de otras señales y no de una alarma automática.

Distinguirlos es el primer filtro de la inteligencia de vulnerabilidades: no tratar igual «hay código» y «hay víctimas».

Responde para continuar

¿Qué CVE tiene como única evidencia una prueba de concepto pública, sin ninguna señal de explotación? Escribe su identificador.

Ver pista de ayuda

Ejecuta `SELECT cve, fuente FROM evidencias WHERE clase = 'prueba de concepto'` y descarta el que tiene además otras evidencias en `SELECT * FROM evidencias`.

Entre las evidencias del CVE-2099-7101 hay una telemetría de un sistema trampa de un tercero: alguien ejecutó código malicioso contra un señuelo. Como el señuelo no es una víctima real, la ejecución exitosa no cuenta como explotación exitosa. Para el catálogo, la explotación intentada forma parte de la explotación activa: lo decisivo es que el actor tenía la intención de lograrlo y que ocurrió en tiempo real, en estado real.

Responde para continuar

Un tercero registra código malicioso ejecutado contra un sistema trampa (EV-02). ¿Cómo lo trata el catálogo?

Ver pista de ayuda

El criterio distingue intentada y exitosa, y las incluye a las dos.

El punto de decisión de explotación de SSVC (el marco de decisión de CERT/CC y CISA) tiene tres valores: none, public PoC y active. El último exige evidencia compartida, observable y fiable de que el fallo lo usan atacantes reales, con información pública creíble. Eso se puede cumplir antes de que el catálogo incorpore el CVE.

La valoración de Santa Rita pone el valor de cada CVE y si consta en el catálogo. Cruza las dos columnas.

Responde para continuar

¿Qué CVE tiene valor active en la valoración de SSVC y todavía no consta en el catálogo? Escribe su identificador.

Ver pista de ayuda

Ejecuta `SELECT * FROM explotacion` y mira valor_ssvc junto a en_kev.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad