🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCVSS, KEV y EPSS, la gravedad no es la prioridad
5 tareas · 40 min · Principiante
Un escáner entrega una puntuación por hallazgo y la tentación es ordenar la lista por ella. Esa puntuación mide cuán grave es una vulnerabilidad en abstracto, no cuán urgente es arreglarla en la red de este cliente. Esta sala cruza tres fuentes sobre los hallazgos de Cantera Andina Logística: CVSS, que describe la gravedad; el catálogo KEV de CISA, que dice qué se está explotando de verdad; y EPSS, que estima la probabilidad de que se explote. Los CVE y su CVSS base son los del NVD; los valores de EPSS de la tabla son de ejemplo del ejercicio, porque el real cambia cada día.
Objetivo de la sala
Un escáner entrega una puntuación por hallazgo y la tentación es ordenar la lista por ella. Esa puntuación mide cuán grave es una vulnerabilidad en abstracto, no cuán urgente es arreglarla en la red de este cliente. Esta sala cruza tres fuentes sobre los hallazgos de Cantera Andina Logística: CVSS, que describe la gravedad; el catálogo KEV de CISA, que dice qué se está explotando de verdad; y EPSS, que estima la probabilidad de que se explote. Los CVE y su CVSS base son los del NVD; los valores de EPSS de la tabla son de ejemplo del ejercicio, porque el real cambia cada día.CVSS puntúa una vulnerabilidad de 0.0 a 10.0, y la escala cualitativa la traduce en baja, media, alta o crítica. La puntuación base mide características propias de la vulnerabilidad: por dónde se alcanza, cuánta complejidad tiene, qué impacto causa. No sabe si hay un exploit circulando, si el equipo está en internet ni cuánto vale lo que protege ese equipo.
CVSS v4.0 lo reconoce en su nomenclatura: una puntuación solo base se escribe CVSS-B, y cuando se añaden métricas de amenaza o de entorno, CVSS-BT, CVSS-BE o CVSS-BTE. Así quien lee el número sabe qué se tuvo en cuenta.
Responde para continuar
Un hallazgo tiene CVSS base 9.8. ¿Qué te dice y qué no te dice ese número?
Ver pista de ayuda
La puntuación base describe la vulnerabilidad, no el entorno donde la encuentras ni lo que ocurre en internet.
Abre los hallazgos con CVE. Dos de ellos tienen el mismo CVSS base de 7.5, y aun así no merecen el mismo turno. Uno consta en el catálogo KEV, que lista vulnerabilidades con explotación observada; el otro no consta y su EPSS de ejemplo es bajo. Encuentra el que no se está explotando y tiene una probabilidad baja.
Responde para continuar
¿Qué hallazgo tiene CVSS 7.5, no consta en KEV y tiene un EPSS de ejemplo por debajo de 0.10? Escribe su identificador.
Ver pista de ayuda
Filtra los hallazgos por kev = 'no' y mira cuál tiene el CVSS más alto.
El catálogo KEV de CISA reúne vulnerabilidades de las que hay evidencia de explotación activa: dice lo que ya pasó. EPSS, del foro FIRST, publica cada día una probabilidad entre 0 y 1 de que un CVE sea explotado en los próximos 30 días: dice lo que es probable. Ninguno de los dos sabe nada de tu cliente. Se usan juntos y con la exposición del equipo.
Responde para continuar
¿En qué se diferencian el catálogo KEV y EPSS?
Ver pista de ayuda
Una describe hechos ya ocurridos y la otra una estimación hacia adelante.
Una vulnerabilidad en KEV en un equipo al que nadie llega sigue siendo un problema, pero una en KEV en un equipo que sale a internet es un problema para esta semana. Cruza las dos columnas con la consulta que une ambos criterios.
Responde para continuar
¿Qué hallazgo consta en KEV y es alcanzable desde internet? Escribe su identificador.
Ver pista de ayuda
Hay una consulta prevista que combina kev = 'si' con expuesto_a = 'internet'.
El informe de un pentest muestra CVSS en muchos sitios, y escribirlo mal confunde. Si el número que citas incluye la base y el estado de la amenaza (por ejemplo, la existencia de un exploit), la especificación de CVSS v4.0 pide que se escriba con la nomenclatura que lo indica, y no como si fuera solo la base.
Responde para continuar
En CVSS v4.0, ¿cómo se nombra una puntuación calculada con métricas base y de amenaza?
Ver pista de ayuda
La B es base, la T amenaza (threat) y la E entorno (environmental). Combina las que se usaron.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.