Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Priorizar con KEV y EPSS

5 tareas · 42 min · Principiante

Un escáner entrega cientos de hallazgos y un equipo no puede cerrarlos todos a la vez. Ordenar solo por la puntuación de gravedad (CVSS) manda al frente cosas que nadie explota y deja atrás las que sí. Dos fuentes públicas ayudan a corregirlo: EPSS, que estima la probabilidad de explotación, y KEV, la lista de vulnerabilidades con explotación observada. En Imprenta Ladera lees una cola de seis hallazgos, un extracto de cada fuente y la regla de prioridad de la empresa, y decides qué va primero y por qué.

0 de 5 · 0%

Objetivo de la sala

Un escáner entrega cientos de hallazgos y un equipo no puede cerrarlos todos a la vez. Ordenar solo por la puntuación de gravedad (CVSS) manda al frente cosas que nadie explota y deja atrás las que sí. Dos fuentes públicas ayudan a corregirlo: EPSS, que estima la probabilidad de explotación, y KEV, la lista de vulnerabilidades con explotación observada. En Imprenta Ladera lees una cola de seis hallazgos, un extracto de cada fuente y la regla de prioridad de la empresa, y decides qué va primero y por qué.

El CVSS (Common Vulnerability Scoring System, del foro FIRST) puntúa la gravedad técnica de una vulnerabilidad: qué tan fácil es de aprovechar y qué daño puede causar si se aprovecha. Un 9,8 es una falla grave en el papel. No dice si alguien la está explotando ni si lo hará, y no sabe nada de tu entorno: si el activo está en internet, si guarda datos importantes, si hay un control delante.

Por eso el CVSS es un insumo de la prioridad y no la prioridad. Ordenar solo por él mezcla lo que podría ser grave con lo que está siendo atacado.

Responde para continuar

¿Qué mide la puntuación CVSS de una vulnerabilidad?

Ver pista de ayuda

Una nota de gravedad y una probabilidad son dos cosas distintas; ¿cuál de las dos es el CVSS?

KEV (Known Exploited Vulnerabilities) es un catálogo que mantiene CISA con las vulnerabilidades cuya explotación en el mundo real se ha observado. Cada entrada trae la fecha de inclusión, una fecha límite y si se ha usado en campañas de ransomware. Estar en KEV es una señal fuerte: ya no se trata de «podría», sino de «se está usando».

Una vulnerabilidad de CVSS bajo puede estar en KEV, y la pregunta de esta tarea sirve para verlo. Abre cola-hallazgos.csv y kev-extracto.csv.

Responde para continuar

De los CVE de la cola que figuran en el extracto de KEV, ¿cuál tiene el CVSS más bajo? Escríbelo tal cual.

Ver pista de ayuda

Cruza la cola con el extracto de KEV y compara el CVSS de los que coinciden.

EPSS (Exploit Prediction Scoring System, también de FIRST) es un modelo que estima, cada día y para cada CVE publicado, la probabilidad de que sea explotado en el mundo real en los próximos 30 días. Entrega un valor de 0 a 1 y un percentil, que dice cómo queda ese CVE frente a todos los demás. Un 0,61 significa una probabilidad estimada de 61 % en esa ventana.

KEV mira hacia atrás (lo que ya se explotó); EPSS mira hacia adelante (lo que probablemente se explote). Una vulnerabilidad puede tener un EPSS alto sin estar todavía en KEV, y por eso conviene mirar ambas.

Responde para continuar

Entre los hallazgos que NO figuran en el extracto de KEV, ¿qué CVE tiene el EPSS más alto? Escríbelo tal cual.

Ver pista de ayuda

Descarta los dos de KEV y compara la columna «epss» de los cuatro que quedan.

Las dos señales sirven cuando se combinan con el entorno propio. La empresa escribió su regla en regla-de-prioridad.txt: la prioridad 1 es para el activo alcanzable desde internet que además esté en KEV o tenga un EPSS de 0,03 o mayor. Aplicarla es un trabajo de tres cruces: la cola, el extracto de EPSS y el extracto de KEV.

Responde para continuar

Según la regla de la empresa, ¿cuántos hallazgos de la cola son de prioridad 1? Escribe solo el número.

Ver pista de ayuda

Primero filtra los expuestos a internet; de esos, cuenta los que están en KEV o tienen EPSS de 0,03 o más.

La fecha límite del catálogo la fija CISA para las agencias civiles federales de Estados Unidos, que están obligadas a cumplirla. Para una empresa que no es una de esas agencias, esa fecha no es una obligación propia. Es una referencia útil, porque indica en cuánto tiempo el emisor considera razonable corregir algo que se está explotando, y la política interna decide su propio plazo.

Responde para continuar

Una vulnerabilidad de tu cola aparece en KEV. ¿Cómo debe leerse esa señal?

Ver pista de ayuda

KEV habla de explotación observada; el plazo es de otra jurisdicción, pero sirve de referencia.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad