Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Cuando las señales no coinciden

5 tareas · 45 min · Principiante

Un analista de inteligencia rara vez tiene una sola señal. Tiene la probabilidad que estima el EPSS, la constancia del catálogo, el código público y los informes de terceros, y las cuatro a veces se contradicen. La sala no repite cómo se calculan (eso lo cubre el módulo de EPSS y KEV de Analista de vulnerabilidades): enseña a leer la discrepancia como información. Martes 6 de octubre de 2026: Molinos Santa Rita tiene ocho CVE con las cuatro señales juntas y debe decidir cuáles se adelantan a cualquier catálogo. Los valores son de ejemplo del ejercicio; los reales cambian cada día.

0 de 5 · 0%

Objetivo de la sala

Un analista de inteligencia rara vez tiene una sola señal. Tiene la probabilidad que estima el EPSS, la constancia del catálogo, el código público y los informes de terceros, y las cuatro a veces se contradicen. La sala no repite cómo se calculan (eso lo cubre el módulo de EPSS y KEV de Analista de vulnerabilidades): enseña a leer la discrepancia como información. Martes 6 de octubre de 2026: Molinos Santa Rita tiene ocho CVE con las cuatro señales juntas y debe decidir cuáles se adelantan a cualquier catálogo. Los valores son de ejemplo del ejercicio; los reales cambian cada día.

El EPSS, de FIRST, estima la probabilidad de que se observe explotación en estado real en los próximos 30 días y se actualiza cada día. El catálogo KEV de CISA constata que hubo explotación y que existe remediación. Una mira hacia adelante y estima; la otra mira hacia atrás y afirma. Por eso pueden no coincidir, y la discrepancia es información: un EPSS alto sin catálogo pide vigilar; un catálogo con EPSS bajo recuerda que lo ocurrido no siempre pronostica lo que viene.

Ni una descarta a la otra, y ninguna es un riesgo por sí sola.

Responde para continuar

Un CVE tiene un EPSS alto y no consta en el catálogo, y otro consta en el catálogo con un EPSS bajo. ¿Qué se concluye?

Ver pista de ayuda

Una predice; la otra afirma un hecho pasado. La contradicción aparente no es un error.

Santa Rita busca los CVE que la inteligencia debería adelantar al catálogo: probabilidad alta, código público y ninguna entrada todavía. Son los que mejor justifican actuar antes de que alguien más lo confirme. Con las señales de la hoja se puede formular el filtro exacto: EPSS de 0.5 o más, sin catálogo y con prueba de concepto pública.

Responde para continuar

¿Qué CVE tiene EPSS de 0.5 o más, prueba de concepto pública y no consta en el catálogo? Escribe su identificador.

Ver pista de ayuda

Ejecuta `SELECT cve, epss FROM senales WHERE epss >= 0.5 AND en_kev = 'no' AND poc_publico = 'si'` o compruébalo sobre `SELECT * FROM senales`.

El caso inverso también ocurre: un CVE incluido en el catálogo cuya probabilidad actual de explotación es pequeña. Que haya probabilidad baja para los próximos 30 días no borra una explotación ya constatada: el hecho está en el catálogo y la acción de remediación sigue siendo la que dice la entrada. La probabilidad cambia con lo que se observa; lo ocurrido queda.

Responde para continuar

De los CVE que constan en el catálogo, ¿cuál tiene el EPSS más bajo? Escribe su identificador.

Ver pista de ayuda

Ejecuta `SELECT cve, epss FROM senales WHERE en_kev = 'si' ORDER BY epss`; la primera fila es la de menor probabilidad.

Una buena práctica para empezar es contar cuántos CVE reúnen al menos dos de tres señales: constar en el catálogo, tener EPSS de 0.5 o más y tener prueba de concepto pública. No es una fórmula de riesgo, es un filtro para decidir dónde mirar primero: los que coinciden en dos fuentes independientes de distinto tipo merecen la atención antes que los que destacan en una sola.

Responde para continuar

¿Cuántos CVE de la hoja reúnen al menos dos de esas tres señales? Escribe solo el número.

Ver pista de ayuda

Ejecuta `SELECT * FROM senales` y marca, fila por fila, cuántas de las tres señales cumple cada CVE.

Entre el 1 y el 3 de octubre, el EPSS del CVE-2099-7104 pasó de 0.043 a 0.571. El EPSS se mueve cuando cambia lo que se observa: aparece un exploit público, se publican firmas de detección, sube la actividad en los dominios vigilados o llega un análisis nuevo. Un salto no es una conclusión, es una pregunta: ¿qué cambió en el mundo mientras subía?

La tabla de eventos tiene lo que cambió en esas fechas. Que dos cosas coincidan no prueba la causa, pero dice dónde empezar.

Responde para continuar

El EPSS de un CVE salta de 0.043 a 0.571 en tres días. ¿Cuál es la respuesta de un analista de inteligencia?

Ver pista de ayuda

Ejecuta `SELECT * FROM epss_historia` y `SELECT * FROM eventos` y compara las fechas.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad