🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPriorizar con KEV y EPSS
5 tareas · 42 min · Principiante
Un escáner entrega cientos de hallazgos y un equipo no puede cerrarlos todos a la vez. Ordenar solo por la puntuación de gravedad (CVSS) manda al frente cosas que nadie explota y deja atrás las que sí. Dos fuentes públicas ayudan a corregirlo: EPSS, que estima la probabilidad de explotación, y KEV, la lista de vulnerabilidades con explotación observada. En Imprenta Ladera lees una cola de seis hallazgos, un extracto de cada fuente y la regla de prioridad de la empresa, y decides qué va primero y por qué.
Objetivo de la sala
Un escáner entrega cientos de hallazgos y un equipo no puede cerrarlos todos a la vez. Ordenar solo por la puntuación de gravedad (CVSS) manda al frente cosas que nadie explota y deja atrás las que sí. Dos fuentes públicas ayudan a corregirlo: EPSS, que estima la probabilidad de explotación, y KEV, la lista de vulnerabilidades con explotación observada. En Imprenta Ladera lees una cola de seis hallazgos, un extracto de cada fuente y la regla de prioridad de la empresa, y decides qué va primero y por qué.El CVSS (Common Vulnerability Scoring System, del foro FIRST) puntúa la gravedad técnica de una vulnerabilidad: qué tan fácil es de aprovechar y qué daño puede causar si se aprovecha. Un 9,8 es una falla grave en el papel. No dice si alguien la está explotando ni si lo hará, y no sabe nada de tu entorno: si el activo está en internet, si guarda datos importantes, si hay un control delante.
Por eso el CVSS es un insumo de la prioridad y no la prioridad. Ordenar solo por él mezcla lo que podría ser grave con lo que está siendo atacado.
Responde para continuar
¿Qué mide la puntuación CVSS de una vulnerabilidad?
Ver pista de ayuda
Una nota de gravedad y una probabilidad son dos cosas distintas; ¿cuál de las dos es el CVSS?
KEV (Known Exploited Vulnerabilities) es un catálogo que mantiene CISA con las vulnerabilidades cuya explotación en el mundo real se ha observado. Cada entrada trae la fecha de inclusión, una fecha límite y si se ha usado en campañas de ransomware. Estar en KEV es una señal fuerte: ya no se trata de «podría», sino de «se está usando».
Una vulnerabilidad de CVSS bajo puede estar en KEV, y la pregunta de esta tarea sirve para verlo. Abre cola-hallazgos.csv y kev-extracto.csv.
Responde para continuar
De los CVE de la cola que figuran en el extracto de KEV, ¿cuál tiene el CVSS más bajo? Escríbelo tal cual.
Ver pista de ayuda
Cruza la cola con el extracto de KEV y compara el CVSS de los que coinciden.
EPSS (Exploit Prediction Scoring System, también de FIRST) es un modelo que estima, cada día y para cada CVE publicado, la probabilidad de que sea explotado en el mundo real en los próximos 30 días. Entrega un valor de 0 a 1 y un percentil, que dice cómo queda ese CVE frente a todos los demás. Un 0,61 significa una probabilidad estimada de 61 % en esa ventana.
KEV mira hacia atrás (lo que ya se explotó); EPSS mira hacia adelante (lo que probablemente se explote). Una vulnerabilidad puede tener un EPSS alto sin estar todavía en KEV, y por eso conviene mirar ambas.
Responde para continuar
Entre los hallazgos que NO figuran en el extracto de KEV, ¿qué CVE tiene el EPSS más alto? Escríbelo tal cual.
Ver pista de ayuda
Descarta los dos de KEV y compara la columna «epss» de los cuatro que quedan.
Las dos señales sirven cuando se combinan con el entorno propio. La empresa escribió su regla en regla-de-prioridad.txt: la prioridad 1 es para el activo alcanzable desde internet que además esté en KEV o tenga un EPSS de 0,03 o mayor. Aplicarla es un trabajo de tres cruces: la cola, el extracto de EPSS y el extracto de KEV.
Responde para continuar
Según la regla de la empresa, ¿cuántos hallazgos de la cola son de prioridad 1? Escribe solo el número.
Ver pista de ayuda
Primero filtra los expuestos a internet; de esos, cuenta los que están en KEV o tienen EPSS de 0,03 o más.
La fecha límite del catálogo la fija CISA para las agencias civiles federales de Estados Unidos, que están obligadas a cumplirla. Para una empresa que no es una de esas agencias, esa fecha no es una obligación propia. Es una referencia útil, porque indica en cuánto tiempo el emisor considera razonable corregir algo que se está explotando, y la política interna decide su propio plazo.
Responde para continuar
Una vulnerabilidad de tu cola aparece en KEV. ¿Cómo debe leerse esa señal?
Ver pista de ayuda
KEV habla de explotación observada; el plazo es de otra jurisdicción, pero sirve de referencia.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.