Cloud & IT Cert Prep · Lección

Puntuación CVSS y priorización de vulnerabilidades

Aprenda cómo el Common Vulnerability Scoring System evalúa la gravedad y cómo los equipos de seguridad utilizan las puntuaciones para priorizar la aplicación de parches y la corrección.

Lección 4 de 413 pasos

Puntuación CVSS y priorización de vulnerabilidades es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

Por qué es importante priorizar las vulnerabilidades

Después de ejecutar un análisis de vulnerabilidades, una organización puede descubrir cientos o miles de vulnerabilidades en sus sistemas. Intentar aplicar parches a todo de inmediato no es posible ni estratégico: los recursos son limitados y no todas las vulnerabilidades implican el mismo riesgo. La priorización de vulnerabilidades es el proceso de clasificar las vulnerabilidades según el riesgo real que representan para la organización, de modo que los problemas más peligrosos se aborden primero. Una priorización eficaz evita el error común de corregir problemas menores y meramente estéticos mientras una vulnerabilidad crítica de ejecución remota de código permanece en espera.

¿Qué es CVSS?

El Common Vulnerability Scoring System (CVSS) es un marco abierto que proporciona una puntuación numérica estandarizada (0.0-10.0) para representar la gravedad de una vulnerabilidad de seguridad. CVSS es mantenido por FIRST (Forum of Incident Response and Security Teams) y es el sistema de puntuación principal utilizado en la NVD (National Vulnerability Database). La versión actual, CVSS v3.1, calcula las puntuaciones según tres grupos de métricas: Base (características intrínsecas de la vulnerabilidad), Temporal (factores que cambian con el tiempo) y Environmental (modificadores específicos de la organización). Solo se requiere la puntuación Base; las demás son ajustes opcionales.

# CVSS v3.1 severity ratings:
# 0.0:        None
# 0.1-3.9:    Low
# 4.0-6.9:    Medium
# 7.0-8.9:    High
# 9.0-10.0:   Critical

# Example CVSS scores:
# EternalBlue (CVE-2017-0144):   9.8 Critical
# Heartbleed (CVE-2014-0160):    7.5 High
# Log4Shell (CVE-2021-44228):    10.0 Critical
# Shellshock (CVE-2014-6271):    9.8 Critical

Métricas de la puntuación Base de CVSS: características del ataque

La puntuación Base se calcula a partir de dos grupos de métricas. Las métricas de explotabilidad describen cómo se puede atacar la vulnerabilidad: Attack Vector (AV) — Network (remoto), Adjacent, Local o Physical; Attack Complexity (AC) — Low o High; Privileges Required (PR) — None, Low o High; User Interaction (UI) — None o Required. Una vulnerabilidad explotable a través de la red, sin autenticación ni interacción del usuario, obtiene la máxima puntuación de explotabilidad (AV:N/AC:L/PR:N/UI:N). Estos factores se combinan con las métricas de impacto para producir la puntuación Base.

# CVSS v3.1 Base Score vector string anatomy:
# CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
#
# AV:N  = Attack Vector: Network (exploitable remotely)
# AC:L  = Attack Complexity: Low (no special conditions)
# PR:N  = Privileges Required: None (no auth needed)
# UI:N  = User Interaction: None (no victim action needed)
# S:U   = Scope: Unchanged
# C:H   = Confidentiality Impact: High
# I:H   = Integrity Impact: High
# A:H   = Availability Impact: High
# -> Score: 9.8 Critical

Métricas de la puntuación Base de CVSS: impacto

Las métricas de impacto miden las consecuencias en las tres dimensiones de la tríada CIA si se explota la vulnerabilidad. Confidentiality Impact (C) — None, Low o High (cuántos datos pueden divulgarse). Integrity Impact (I) — None, Low o High (cuántos datos pueden modificarse). Availability Impact (A) — None, Low o High (cuánta interrupción del servicio se produce). Scope (S) — Unchanged o Changed (si el impacto de la vulnerabilidad se extiende más allá del componente vulnerable a otros componentes o sistemas). Un alcance Changed significa que una vulnerabilidad explotada correctamente puede afectar a sistemas fuera de su alcance inicial, lo que aumenta considerablemente la puntuación.

# Impact metric examples:
# C:H (High) - attacker can read all files on system (root access)
# C:L (Low)  - attacker can read some files, not all
# I:H (High) - attacker can modify any data or configuration
# A:H (High) - system becomes completely unavailable

# Scope changed (S:C) example:
# CVE-2015-4852 (WebLogic deserialization):
# Exploiting WebLogic (AV:N) grants RCE on the OS
# The impact goes BEYOND WebLogic to the entire OS -> S:C

Métricas temporales de CVSS

Las métricas temporales ajustan la puntuación Base según factores que cambian con el tiempo. Exploit Code Maturity (E) — indica si existe un exploit funcional (Unproven, Proof-of-Concept, Functional, High). Una vulnerabilidad con un exploit público preparado para causar daños es más urgente que otra sin ningún exploit conocido. Remediation Level (RL) — Official Fix, Temporary Fix, Workaround o Unavailable. Una vulnerabilidad con un parche oficial del proveedor reduce la urgencia en comparación con otra que no tiene solución. Report Confidence (RC) — Unknown, Reasonable o Confirmed. Una vulnerabilidad confirmada y reproducida ampliamente tiene una valoración más fiable que un informe no confirmado.

# CVSS v3.1 Temporal metric effects on score:
# Base Score: 9.8 Critical

# With Temporal metrics:
# E:U  (No public exploit) -> score adjusted down
# RL:O (Official fix available) -> score adjusted down
# RC:C (Confirmed vulnerability) -> no change
# Temporal Score: 8.5 High

# Note: After a PoC exploit is released:
# E:P  (PoC available) -> temporal score rises
# After weaponized exploit in the wild:
# E:H  (High) -> temporal score near Base Score again

Métricas ambientales de CVSS

Las métricas ambientales permiten a las organizaciones personalizar la puntuación CVSS según su contexto específico. Las Modified Base Metrics permiten cambiar cualquier métrica Base para reflejar el entorno de la organización (por ejemplo, una vulnerabilidad accesible a través de la red puede tener AV:L si, en esa configuración concreta, el servicio solo es accesible localmente). Los valores de CIA Requirement (Low, Medium, High) reflejan la importancia de cada dimensión CIA para la organización: un hospital puede valorar Availability como High en los sistemas de monitorización de pacientes, mientras que una institución de investigación puede dar la máxima importancia a Confidentiality. La puntuación ambiental hace que CVSS tenga en cuenta el contexto y sea más útil para tomar decisiones reales de priorización.

# Environmental score example:
# Vulnerability: CVE-XXXX, CVSS Base: 7.5 High
# AV:N (network accessible in vendor description)

# Your environment: this service is on an air-gapped network
# MAV:L (Modified Attack Vector: Local)
# Your Environmental Score: 5.0 Medium

# Another example:
# Your system stores highly sensitive PII
# CR:H (Confidentiality Requirement: High)
# MCR modifier raises your Environmental Score above Base

CVE, CWE y NVD

Tres sistemas relacionados funcionan junto con CVSS. CVE (Common Vulnerabilities and Exposures) es una lista de vulnerabilidades de seguridad conocidas públicamente, cada una con un identificador único (CVE-2021-44228 es Log4Shell). CWE (Common Weakness Enumeration) categoriza tipos de debilidades de software (CWE-79 es XSS y CWE-89 es SQL Injection); clasifica la causa raíz, no una instancia específica. La NVD (National Vulnerability Database) enriquece las entradas de CVE con puntuaciones CVSS, referencias, intervalos de productos afectados y enlaces de corrección. Los equipos de seguridad se suscriben a NVD y a los avisos de los proveedores para recibir notificaciones sobre nuevos CVE relevantes para su inventario de software.

# Relationships:
# CWE (weakness type) -> CVE (specific instance) -> CVSS (severity score)

# Example:
# CWE-89: Improper Neutralization of SQL Commands (SQL Injection)
#   -> CVE-2022-22963: Spring Framework expression injection
#   -> CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H -> 9.8 Critical

# Look up CVEs:
curl https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2021-44228

# Subscribe to NVD notifications: nvd.nist.gov/general/news

Más allá de CVSS: priorización basada en el riesgo

Las puntuaciones CVSS representan la gravedad técnica de forma aislada, pero no tienen en cuenta el contexto de la organización. La priorización basada en el riesgo modifica la urgencia de corrección según: la criticidad del activo (un sistema ERP crítico tiene mayor prioridad que un servidor de pruebas), la explotabilidad en la práctica (el catálogo KEV — Known Exploited Vulnerabilities — de CISA enumera los CVE que se están explotando activamente), la exposición (¿el sistema vulnerable está expuesto a Internet?) y los controles compensatorios (¿hay un WAF que bloquee la ruta del ataque?). Una vulnerabilidad con CVSS 7.5 en un sistema crítico para el negocio, expuesto a Internet y con un exploit público puede ser mucho más urgente que una con CVSS 9.0 en un servidor interno de pruebas aislado.

# CISA Known Exploited Vulnerabilities (KEV) catalog:
# https://www.cisa.gov/known-exploited-vulnerabilities-catalog
# CISA mandates federal agencies patch KEV entries within deadlines:
# Active exploitation = highest priority regardless of CVSS base score

# Prioritization matrix example:
# Priority = CVSS_Score x Asset_Criticality x Exposure x Exploit_Available
# High CVSS + High Criticality + Internet-Facing + KEV Listed
#   = Patch IMMEDIATELY (hours, not days)

# Low CVSS + Low Criticality + Internal Only + No exploit
#   = Include in next patch cycle

Marcos de priorización de vulnerabilidades

Varios marcos y herramientas mejoran la priorización basada en CVSS. EPSS (Exploit Prediction Scoring System) estima la probabilidad de que un CVE se explote en la práctica durante los próximos 30 días, mediante machine learning aplicado a datos de inteligencia sobre amenazas. EPSS alto + CVSS alto = máxima prioridad. SSVC (Stakeholder-Specific Vulnerability Categorization) es un árbol de decisión de CISA y Carnegie Mellon que tiene en cuenta el estado de explotación, el impacto en la seguridad y las infraestructuras críticas, y si el sistema es esencial para la misión. Estos marcos ayudan a las organizaciones a ir más allá de ordenar simplemente por puntuación CVSS y a tomar decisiones de corrección realmente informadas por el riesgo.

# EPSS (Exploit Prediction Scoring System):
# Score: 0.0 to 1.0 (probability of exploitation in 30 days)
# Source: first.org/epss

# Combined prioritization:
# CVSS 9.8 Critical + EPSS 0.97 (97% exploit probability) = CRITICAL
#   -> Patch in hours
# CVSS 9.8 Critical + EPSS 0.01 (1% exploit probability) = HIGH
#   -> Patch this week
# CVSS 4.0 Medium + EPSS 0.95 + KEV listed = CRITICAL
#   -> Patch in hours despite medium CVSS

# Lesson: CVSS alone is insufficient; context matters

Comunicación del riesgo a la dirección

Los profesionales de seguridad deben traducir las puntuaciones técnicas de CVSS a un lenguaje empresarial que permita tomar decisiones de gestión. En lugar de decir «Tenemos una vulnerabilidad RCE sin autenticación con CVSS 9.8 en nuestro servidor web público», diga «Un atacante desde Internet puede tomar el control total de nuestro sitio web orientado a clientes sin necesidad de credenciales, lo que podría permitirle acceder a los 500.000 registros de clientes y a nuestro sistema de procesamiento de pagos; debemos aplicar el parche del proveedor o desconectar el servidor en un plazo de 24 horas». Explicar el impacto empresarial (datos en riesgo, pérdidas financieras y consecuencias normativas) impulsa decisiones ejecutivas más rápidas que las puntuaciones por sí solas.

Integración con la gestión de parches

La priorización de vulnerabilidades solo aporta valor cuando está conectada con un proceso eficaz de gestión de parches. El ciclo de vida de la gestión de vulnerabilidades incluye: Identify (analizar), Analyze (CVSS + contexto), Prioritize (clasificar el riesgo + SLA), Remediate (implementar parches mediante SCCM/Intune/Ansible), Verify (volver a analizar para confirmar que se ha aplicado el parche) y Report (informar de las tendencias a la dirección). Las herramientas de gestión de parches automatizan la implementación a gran escala y realizan un seguimiento de los sistemas actualizados y de los que siguen expuestos. El plazo del SLA de corrección comienza cuando se descubre una vulnerabilidad, por lo que la frecuencia de los análisis está directamente relacionada con el tiempo medio de corrección.

# Patch deployment automation:
# Windows: Microsoft SCCM / Intune / WSUS
# Linux: Ansible, Chef, Puppet
# Cloud: AWS Systems Manager Patch Manager

# Verify patch applied:
nessus rescan target after patching
# OR manually check:
rpm -q --changelog kernel | head -20  # Linux
Get-HotFix -Id KB5030216  # Windows PowerShell

# Vulnerability trend reporting:
# Track: number of Critical/High open vulns over time
# Goal: downward trend with <5 unaddressed Critical at any time

Comprobación rápida

Compruebe su comprensión de los conceptos de CompTIA Security+ (SY0-701) tratados en esta lección.

Resumen de la lección

En esta lección ha aprendido que CVSS puntúa las vulnerabilidades en una escala de 0.0 a 10.0 mediante métricas Base (explotabilidad + impacto), Temporal (madurez del exploit + disponibilidad de una solución) y Environmental (contexto de la organización); el catálogo KEV de CISA y las puntuaciones EPSS mejoran la priorización basada en CVSS al identificar qué vulnerabilidades se están explotando activamente en la práctica; y una gestión eficaz de vulnerabilidades conecta los resultados de los análisis con los flujos de trabajo de gestión de parches mediante SLA definidos según la gravedad. Con esto concluye el módulo de gestión de vulnerabilidades; a continuación profundizaremos en la seguridad de las aplicaciones y en OWASP Top 10.

Gratis para empezar

Aprende Cloud & IT Cert Prep con un tutor de IA — gratis

Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.

Cursos
150
Lecciones
600

Preguntas frecuentes

¿La lección «Puntuación CVSS y priorización de vulnerabilidades» es gratis?

Sí — el texto completo de «Puntuación CVSS y priorización de vulnerabilidades» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

¿Qué aprenderé en «Puntuación CVSS y priorización de vulnerabilidades»?

Aprenda cómo el Common Vulnerability Scoring System evalúa la gravedad y cómo los equipos de seguridad utilizan las puntuaciones para priorizar la aplicación de parches y la corrección. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?

No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Puntuación CVSS y priorización de vulnerabilidades»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?

Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Análisis de vulnerabilidades frente a pruebas de penetración
  2. Herramientas habituales de análisis: Nessus, OpenVAS y Nmap
  3. Fases de las pruebas de penetración: del reconocimiento al informe
  4. Puntuación CVSS y priorización de vulnerabilidades
← Volver a Cloud & IT Cert Prep