Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Qué mide cada señal

4 tareas · 35 min · Principiante

En el módulo de inteligencia de vulnerabilidades aprendiste a leer una vulnerabilidad desde los adversarios. Este módulo da el paso siguiente: convertir esas señales en una lista ordenada que un equipo de parcheo con tiempo limitado pueda ejecutar. Lunes 12 de octubre de 2026: la Clínica Aquitania del Lago, ficticia, recibe su hoja semanal con cuatro señales por fallo y un informe del mes pasado que mezcla lo que cada una dice. Aquí separas qué pregunta responde cada señal antes de combinarlas. Se leen tablas ficticias en la consola; los CVE llevan el año 2099 y los valores son de ejemplo.

0 de 4 · 0%

Objetivo de la sala

En el módulo de inteligencia de vulnerabilidades aprendiste a leer una vulnerabilidad desde los adversarios. Este módulo da el paso siguiente: convertir esas señales en una lista ordenada que un equipo de parcheo con tiempo limitado pueda ejecutar. Lunes 12 de octubre de 2026: la Clínica Aquitania del Lago, ficticia, recibe su hoja semanal con cuatro señales por fallo y un informe del mes pasado que mezcla lo que cada una dice. Aquí separas qué pregunta responde cada señal antes de combinarlas. Se leen tablas ficticias en la consola; los CVE llevan el año 2099 y los valores son de ejemplo.

Las cuatro señales que llegan a la mesa responden preguntas distintas. La puntuación CVSS base describe cuán grave es el fallo en sí, igual para todo el mundo. El EPSS, de FIRST, estima la probabilidad de que se observe actividad de explotación en los próximos 30 días. El catálogo KEV de CISA constata que hubo explotación y que existe una acción de remediación. SSVC no mide nada del fallo: es un árbol con el que cada organización llega a una decisión.

El error más común es leer una señal con la pregunta de otra. Un fallo puede ser gravísimo y que casi nadie lo use, o moderado y estar en boca de todos los grupos.

Responde para continuar

Un informe dice que un fallo tiene CVSS 9.8. ¿Qué afirma ese número?

Ver pista de ayuda

Abre la consola y ejecuta `SELECT * FROM senales`; lee la fila de CVSS.

El EPSS se publica con dos números. La probabilidad es absoluta: 0.10 quiere decir que, de cada diez fallos con ese valor, se espera ver actividad de explotación en uno durante los próximos 30 días. El percentil es relativo: dice qué fracción de todos los CVE puntuados tiene una probabilidad menor. Un fallo con probabilidad baja puede estar en un percentil altísimo, porque la mayoría de los CVE puntúan todavía más bajo.

Confundirlos infla el riesgo en un informe y se repite cada vez que alguien copia la frase. Ejecuta SELECT * FROM hoja y SELECT * FROM informe_anterior y compara cada cifra del informe con la columna de la que salió.

Responde para continuar

¿Qué frase del informe anterior presenta el percentil de EPSS como si fuera la probabilidad? Escribe su id.

Ver pista de ayuda

Busca una frase con un porcentaje y compárala con las columnas epss y percentil_epss de esa fila.

La columna decision_ssvc es lo que el árbol de la clínica dijo el viernes. El árbol pregunta por la explotación, la exposición, si el ataque se puede automatizar y el impacto humano; la gravedad técnica entra de forma indirecta o no entra. Por eso una fila con CVSS modesto puede terminar arriba y una con 9.8 abajo.

Busca en la hoja el caso que mejor lo muestra: entre las filas con la decisión más alta, la que tiene la puntuación CVSS más baja.

Responde para continuar

Entre las filas con la decisión más alta del árbol, ¿cuál tiene el CVSS más bajo? Escribe su id.

Ver pista de ayuda

Filtra mentalmente `SELECT * FROM hoja` por decision_ssvc igual a immediate y compara su cvss.

Tres de las cuatro señales se publican una vez y valen igual para cualquier lector: el CVSS base, la probabilidad del EPSS y la constancia en el catálogo. La decisión SSVC, en cambio, se calcula con datos que solo tiene la organización: dónde está instalado el producto, si se alcanza desde internet y qué pasa con las personas si falla. Copiar la decisión de otra organización es copiar su inventario y su misión.

La frase AQF-05 del informe anterior comete justo ese error.

Responde para continuar

La misma vulnerabilidad aparece en otra clínica. ¿Cuál de las cuatro señales puede cambiar de una a otra?

Ver pista de ayuda

Mira la columna depende_de_la_organizacion de `SELECT * FROM senales`.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad