🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCuando las señales no coinciden
5 tareas · 45 min · Principiante
Un analista de inteligencia rara vez tiene una sola señal. Tiene la probabilidad que estima el EPSS, la constancia del catálogo, el código público y los informes de terceros, y las cuatro a veces se contradicen. La sala no repite cómo se calculan (eso lo cubre el módulo de EPSS y KEV de Analista de vulnerabilidades): enseña a leer la discrepancia como información. Martes 6 de octubre de 2026: Molinos Santa Rita tiene ocho CVE con las cuatro señales juntas y debe decidir cuáles se adelantan a cualquier catálogo. Los valores son de ejemplo del ejercicio; los reales cambian cada día.
Objetivo de la sala
Un analista de inteligencia rara vez tiene una sola señal. Tiene la probabilidad que estima el EPSS, la constancia del catálogo, el código público y los informes de terceros, y las cuatro a veces se contradicen. La sala no repite cómo se calculan (eso lo cubre el módulo de EPSS y KEV de Analista de vulnerabilidades): enseña a leer la discrepancia como información. Martes 6 de octubre de 2026: Molinos Santa Rita tiene ocho CVE con las cuatro señales juntas y debe decidir cuáles se adelantan a cualquier catálogo. Los valores son de ejemplo del ejercicio; los reales cambian cada día.El EPSS, de FIRST, estima la probabilidad de que se observe explotación en estado real en los próximos 30 días y se actualiza cada día. El catálogo KEV de CISA constata que hubo explotación y que existe remediación. Una mira hacia adelante y estima; la otra mira hacia atrás y afirma. Por eso pueden no coincidir, y la discrepancia es información: un EPSS alto sin catálogo pide vigilar; un catálogo con EPSS bajo recuerda que lo ocurrido no siempre pronostica lo que viene.
Ni una descarta a la otra, y ninguna es un riesgo por sí sola.
Responde para continuar
Un CVE tiene un EPSS alto y no consta en el catálogo, y otro consta en el catálogo con un EPSS bajo. ¿Qué se concluye?
Ver pista de ayuda
Una predice; la otra afirma un hecho pasado. La contradicción aparente no es un error.
Santa Rita busca los CVE que la inteligencia debería adelantar al catálogo: probabilidad alta, código público y ninguna entrada todavía. Son los que mejor justifican actuar antes de que alguien más lo confirme. Con las señales de la hoja se puede formular el filtro exacto: EPSS de 0.5 o más, sin catálogo y con prueba de concepto pública.
Responde para continuar
¿Qué CVE tiene EPSS de 0.5 o más, prueba de concepto pública y no consta en el catálogo? Escribe su identificador.
Ver pista de ayuda
Ejecuta `SELECT cve, epss FROM senales WHERE epss >= 0.5 AND en_kev = 'no' AND poc_publico = 'si'` o compruébalo sobre `SELECT * FROM senales`.
El caso inverso también ocurre: un CVE incluido en el catálogo cuya probabilidad actual de explotación es pequeña. Que haya probabilidad baja para los próximos 30 días no borra una explotación ya constatada: el hecho está en el catálogo y la acción de remediación sigue siendo la que dice la entrada. La probabilidad cambia con lo que se observa; lo ocurrido queda.
Responde para continuar
De los CVE que constan en el catálogo, ¿cuál tiene el EPSS más bajo? Escribe su identificador.
Ver pista de ayuda
Ejecuta `SELECT cve, epss FROM senales WHERE en_kev = 'si' ORDER BY epss`; la primera fila es la de menor probabilidad.
Una buena práctica para empezar es contar cuántos CVE reúnen al menos dos de tres señales: constar en el catálogo, tener EPSS de 0.5 o más y tener prueba de concepto pública. No es una fórmula de riesgo, es un filtro para decidir dónde mirar primero: los que coinciden en dos fuentes independientes de distinto tipo merecen la atención antes que los que destacan en una sola.
Responde para continuar
¿Cuántos CVE de la hoja reúnen al menos dos de esas tres señales? Escribe solo el número.
Ver pista de ayuda
Ejecuta `SELECT * FROM senales` y marca, fila por fila, cuántas de las tres señales cumple cada CVE.
Entre el 1 y el 3 de octubre, el EPSS del CVE-2099-7104 pasó de 0.043 a 0.571. El EPSS se mueve cuando cambia lo que se observa: aparece un exploit público, se publican firmas de detección, sube la actividad en los dominios vigilados o llega un análisis nuevo. Un salto no es una conclusión, es una pregunta: ¿qué cambió en el mundo mientras subía?
La tabla de eventos tiene lo que cambió en esas fechas. Que dos cosas coincidan no prueba la causa, pero dice dónde empezar.
Responde para continuar
El EPSS de un CVE salta de 0.043 a 0.571 en tres días. ¿Cuál es la respuesta de un analista de inteligencia?
Ver pista de ayuda
Ejecuta `SELECT * FROM epss_historia` y `SELECT * FROM eventos` y compara las fechas.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.