Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

CVSS, KEV y EPSS, la gravedad no es la prioridad

5 tareas · 40 min · Principiante

Un escáner entrega una puntuación por hallazgo y la tentación es ordenar la lista por ella. Esa puntuación mide cuán grave es una vulnerabilidad en abstracto, no cuán urgente es arreglarla en la red de este cliente. Esta sala cruza tres fuentes sobre los hallazgos de Cantera Andina Logística: CVSS, que describe la gravedad; el catálogo KEV de CISA, que dice qué se está explotando de verdad; y EPSS, que estima la probabilidad de que se explote. Los CVE y su CVSS base son los del NVD; los valores de EPSS de la tabla son de ejemplo del ejercicio, porque el real cambia cada día.

0 de 5 · 0%

Objetivo de la sala

Un escáner entrega una puntuación por hallazgo y la tentación es ordenar la lista por ella. Esa puntuación mide cuán grave es una vulnerabilidad en abstracto, no cuán urgente es arreglarla en la red de este cliente. Esta sala cruza tres fuentes sobre los hallazgos de Cantera Andina Logística: CVSS, que describe la gravedad; el catálogo KEV de CISA, que dice qué se está explotando de verdad; y EPSS, que estima la probabilidad de que se explote. Los CVE y su CVSS base son los del NVD; los valores de EPSS de la tabla son de ejemplo del ejercicio, porque el real cambia cada día.

CVSS puntúa una vulnerabilidad de 0.0 a 10.0, y la escala cualitativa la traduce en baja, media, alta o crítica. La puntuación base mide características propias de la vulnerabilidad: por dónde se alcanza, cuánta complejidad tiene, qué impacto causa. No sabe si hay un exploit circulando, si el equipo está en internet ni cuánto vale lo que protege ese equipo.

CVSS v4.0 lo reconoce en su nomenclatura: una puntuación solo base se escribe CVSS-B, y cuando se añaden métricas de amenaza o de entorno, CVSS-BT, CVSS-BE o CVSS-BTE. Así quien lee el número sabe qué se tuvo en cuenta.

Responde para continuar

Un hallazgo tiene CVSS base 9.8. ¿Qué te dice y qué no te dice ese número?

Ver pista de ayuda

La puntuación base describe la vulnerabilidad, no el entorno donde la encuentras ni lo que ocurre en internet.

Abre los hallazgos con CVE. Dos de ellos tienen el mismo CVSS base de 7.5, y aun así no merecen el mismo turno. Uno consta en el catálogo KEV, que lista vulnerabilidades con explotación observada; el otro no consta y su EPSS de ejemplo es bajo. Encuentra el que no se está explotando y tiene una probabilidad baja.

Responde para continuar

¿Qué hallazgo tiene CVSS 7.5, no consta en KEV y tiene un EPSS de ejemplo por debajo de 0.10? Escribe su identificador.

Ver pista de ayuda

Filtra los hallazgos por kev = 'no' y mira cuál tiene el CVSS más alto.

El catálogo KEV de CISA reúne vulnerabilidades de las que hay evidencia de explotación activa: dice lo que ya pasó. EPSS, del foro FIRST, publica cada día una probabilidad entre 0 y 1 de que un CVE sea explotado en los próximos 30 días: dice lo que es probable. Ninguno de los dos sabe nada de tu cliente. Se usan juntos y con la exposición del equipo.

Responde para continuar

¿En qué se diferencian el catálogo KEV y EPSS?

Ver pista de ayuda

Una describe hechos ya ocurridos y la otra una estimación hacia adelante.

Una vulnerabilidad en KEV en un equipo al que nadie llega sigue siendo un problema, pero una en KEV en un equipo que sale a internet es un problema para esta semana. Cruza las dos columnas con la consulta que une ambos criterios.

Responde para continuar

¿Qué hallazgo consta en KEV y es alcanzable desde internet? Escribe su identificador.

Ver pista de ayuda

Hay una consulta prevista que combina kev = 'si' con expuesto_a = 'internet'.

El informe de un pentest muestra CVSS en muchos sitios, y escribirlo mal confunde. Si el número que citas incluye la base y el estado de la amenaza (por ejemplo, la existencia de un exploit), la especificación de CVSS v4.0 pide que se escriba con la nomenclatura que lo indica, y no como si fuera solo la base.

Responde para continuar

En CVSS v4.0, ¿cómo se nombra una puntuación calculada con métricas base y de amenaza?

Ver pista de ayuda

La B es base, la T amenaza (threat) y la E entorno (environmental). Combina las que se usaron.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad