0Pricing
Cyber Security Academy · Lección

Priorización: CVSS, EPSS y KEV

Decida qué corregir primero.

Priorización: CVSS, EPSS y KEV es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Demasiadas vulnerabilidades y muy poco tiempo

Un escaneo empresarial típico devuelve miles de hallazgos. No puede corregirlos todos a la vez, por lo que la priorización determina cuáles deben remediarse primero. Si lo hace bien, reducirá rápidamente el riesgo real; si lo hace mal, desperdiciará esfuerzos en problemas teóricos mientras las vulnerabilidades explotadas siguen abiertas.

Tres fuentes de datos sustentan la priorización moderna: CVSS, EPSS y KEV.

CVSS: gravedad

El Common Vulnerability Scoring System (CVSS) califica la gravedad intrínseca de una vulnerabilidad en una escala de 0,0 a 10,0. Tiene en cuenta el vector de ataque, la complejidad, los privilegios necesarios y el impacto en la confidencialidad, la integridad y la disponibilidad.

CVSS responde a la pregunta: ¿qué tan grave sería esto si se explotara? No indica qué probabilidad hay de que se explote.

Grupos de métricas de CVSS

CVSS tiene tres grupos de métricas:

  • Base — características intrínsecas e inmutables (la puntuación que cita la mayoría).
  • Temporal — aspectos que cambian con el tiempo (madurez del exploit, nivel de remediación).
  • Ambiental — el contexto específico de su organización (importancia del activo, mitigaciones).

La mayoría de los equipos solo utiliza la puntuación base e ignora la ambiental, que es precisamente el contexto que debería ajustar la prioridad.

El problema de utilizar solo CVSS

Aplicar parches estrictamente según CVSS sobrecarga a los equipos: una gran proporción de los CVE obtiene una puntuación Alta o Crítica, pero solo una pequeña parte llega a explotarse en la práctica.

Dar la misma prioridad a todos los CVE con una puntuación de 9,8 puede hacer que corrija una vulnerabilidad difícil de alcanzar antes que otra que se está utilizando activamente en campañas de ransomware. La gravedad es necesaria, pero no suficiente.

EPSS: probabilidad de explotación

El Exploit Prediction Scoring System (EPSS) estima la probabilidad (de 0 a 1) de que una vulnerabilidad se explote en la práctica durante los próximos 30 días, basándose en datos de amenazas reales y aprendizaje automático.

EPSS responde a la pregunta: ¿qué probabilidad hay de que esto sea atacado realmente pronto? Un CVE con un EPSS de 0,92 merece una atención mucho más urgente que uno con 0,001, aunque tengan el mismo CVSS.

Interpretación de las puntuaciones EPSS

EPSS proporciona dos cifras: una probabilidad y un percentil (la posición con respecto a todos los CVE). Un percentil de 0,99 significa que se encuentra entre los que tienen mayor probabilidad de ser explotados.

Utilice EPSS como filtro por umbral: por ejemplo, eleve la prioridad de todo lo que supere una probabilidad determinada, independientemente de su CVSS. Reevalúe periódicamente los resultados, porque EPSS se actualiza a diario a medida que cambia el panorama de amenazas.

KEV: vulnerabilidades explotadas conocidas

CISA mantiene el catálogo de Known Exploited Vulnerabilities (KEV): una lista de CVE cuya explotación en la práctica ha sido confirmada y observada.

Si un CVE aparece en KEV, no es teórico: los atacantes lo están utilizando ahora. KEV es la señal individual más sólida de que la remediación es urgente, y las agencias federales de Estados Unidos tienen la obligación de corregir los elementos de KEV dentro de los plazos establecidos.

# Check a CVE against the CISA KEV catalog feed
grep CVE-2024-3400 cisa_kev_catalog.json

Combinar las tres señales

Las señales se complementan:

  • KEV — explotación activa confirmada (corríjalo ahora).
  • EPSS — probabilidad prevista de explotación a corto plazo.
  • CVSS — impacto en caso de explotación.

Una regla práctica: todo lo que aparezca en KEV tiene máxima prioridad; después, ordénelo según un EPSS alto y un CVSS alto, ponderados según el contexto de sus activos.

Añadir el contexto del activo

El mismo CVE puede implicar un riesgo real diferente según el activo. Multiplique las puntuaciones técnicas por el contexto:

  • ¿El activo está expuesto a Internet o solo es interno?
  • ¿Contiene datos confidenciales o ejecuta un servicio crítico?
  • ¿Hay controles compensatorios (WAF, segmentación) implementados?

Esta es la idea ambiental de CVSS aplicada mediante programación: dé prioridad a los activos críticos expuestos frente a los equipos de prueba aislados.

Priorización basada en riesgos en la práctica

Un modelo de puntuación funcional:

  • ¿Está en KEV? → acción inmediata; anula todo lo demás.
  • ¿EPSS por encima del umbral Y está expuesto a Internet? → urgente.
  • ¿CVSS alto, pero EPSS bajo y es interno? → cola estándar.
  • ¿Todo es bajo? → agrúpelo con el ciclo rutinario de aplicación de parches.

Documente el modelo para que la priorización sea coherente y defendible, no improvisada.

Evitar errores comunes

Errores que debe evitar:

  • Tratar el CVSS Base como la imagen completa del riesgo.
  • Ignorar KEV porque el CVSS parece moderado (algunas entradas de KEV no son 9+).
  • No volver a evaluar nunca: EPSS y KEV cambian, así que debe volver a ordenar periódicamente.
  • Olvidar el contexto del activo, que puede convertir un hallazgo de bajo riesgo en uno crítico.

Comprobación rápida

Confirme qué mide realmente cada señal.

Resumen

La priorización combina tres señales: CVSS para el impacto, EPSS para la probabilidad prevista de explotación y KEV para la explotación activa confirmada. Los elementos de KEV requieren una acción inmediata; en los demás casos, ordénelos según EPSS y CVSS, ponderados por la exposición y el valor del activo.

Evite aplicar parches basándose únicamente en CVSS, vuelva a ordenar los hallazgos cuando cambien los datos y documente el modelo. A continuación, convertiremos los hallazgos priorizados en correcciones completadas mediante la gestión de parches y los SLA.

Preguntas frecuentes

¿La lección «Priorización: CVSS, EPSS y KEV» es gratis?

Sí — el texto completo de «Priorización: CVSS, EPSS y KEV» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Priorización: CVSS, EPSS y KEV»?

Decida qué corregir primero. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Priorización: CVSS, EPSS y KEV»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Ciclo de vida de la gestión de vulnerabilidades
  2. Escaneo e inventario de activos
  3. Priorización: CVSS, EPSS y KEV
  4. Gestión de parches y SLA
← Volver a Cyber Security Academy