Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Puntuación y contexto, CVSS, EPSS y el catálogo de explotadas

5 tareas · 40 min · Principiante

Una puntuación alta no es una urgencia y una baja no es una excusa. Para decidir hay que juntar tres señales distintas: cuán grave es el fallo en sí, cuán probable es que lo exploten y si ya lo están explotando. En Textiles Cumbrebonita tienes ocho avisos pendientes con esas señales y la exposición de cada equipo. Los valores son de ejemplo, no de ninguna base real: se leen y se comparan, no se prueba nada.

0 de 5 · 0%

Objetivo de la sala

Una puntuación alta no es una urgencia y una baja no es una excusa. Para decidir hay que juntar tres señales distintas: cuán grave es el fallo en sí, cuán probable es que lo exploten y si ya lo están explotando. En Textiles Cumbrebonita tienes ocho avisos pendientes con esas señales y la exposición de cada equipo. Los valores son de ejemplo, no de ninguna base real: se leen y se comparan, no se prueba nada.

El CVSS puntúa de 0.0 a 10.0 las características intrínsecas de un fallo: por dónde se alcanza, qué complejidad tiene, si pide privilegios o interacción y qué impacto tiene en confidencialidad, integridad y disponibilidad. La escala cualitativa de la versión 3.1 llama baja a 0.1-3.9, media a 4.0-6.9, alta a 7.0-8.9 y crítica a 9.0-10.0. Esa puntuación base no cambia con el tiempo ni conoce tu red; para eso existen las métricas temporales y de entorno, que casi nadie rellena.

Responde para continuar

¿Qué expresa la puntuación base de CVSS?

Un catálogo de vulnerabilidades explotadas (el de CISA, en EE. UU., es el más conocido) lista fallos de los que consta que se explotan en incidentes reales. Sus fechas límite obligan a las agencias federales estadounidenses; para el resto es una señal de priorización muy fuerte, porque dice que alguien ya lo está usando, no que podría. Un aviso de puntuación media que figura ahí suele pesar más que uno crítico que nadie usa.

Lee avisos y filtra por el catálogo.

Responde para continuar

¿Qué aviso del catálogo de explotadas tiene la puntuación base más baja? Escribe el identificador.

Un aviso crítico sobre un equipo expuesto, que no está en el catálogo y con probabilidad baja, no se ignora: sigue siendo un fallo grave en un equipo alcanzable. Lo que cambia es el orden en la cola frente a los que ya se explotan. Combina puntuación, catálogo y exposición.

Responde para continuar

¿Qué aviso crítico (9.0 o más) sobre un equipo expuesto a internet no figura en el catálogo de explotadas? Escribe el identificador.

EPSS (FIRST) estima, con un modelo estadístico, la probabilidad de que un CVE publicado sea explotado en los próximos 30 días. Va de 0 a 1 y se acompaña de un percentil que dice dónde cae ese valor frente a los demás avisos. No es una puntuación de severidad ni sabe si tu equipo es alcanzable: una probabilidad de 0.04 puede ser un percentil alto porque casi todos los avisos tienen probabilidades minúsculas.

Responde para continuar

¿Qué estima el valor de EPSS de un aviso?

Para comparar señales se fija un umbral y se cuenta. Aquí el umbral es una probabilidad de explotación de 0.40 o más, que no coincide necesariamente con el catálogo.

Cuenta en avisos los que cumplen el umbral.

Responde para continuar

¿Cuántos avisos tienen un EPSS de 0.40 o más? Escribe solo el número.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad