0Pricing
Cyber Security Academy · Lección

Puntuación de riesgos

CVSS y priorización

Puntuación de riesgos es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Por qué puntuar el riesgo

Una lista de vulnerabilidades no es suficiente. El cliente necesita saber cuáles debe corregir primero.

La puntuación de riesgos convierte las opiniones subjetivas en una clasificación coherente y defendible con la que todos pueden estar de acuerdo.

Introducción a CVSS

El Common Vulnerability Scoring System (CVSS) es el estándar del sector para calificar la gravedad de las vulnerabilidades en una escala de 0 a 10.

FIRST lo mantiene y se utiliza en la National Vulnerability Database. CVSS v3.1 y v4.0 son las versiones actuales.

Las categorías de severidad

Las puntuaciones CVSS se corresponden con categorías de severidad con nombre. Estos nombres determinan cómo se lee el informe.

Utilice las mismas categorías en todo el informe.

0.0       None
0.1 - 3.9 Low
4.0 - 6.9 Medium
7.0 - 8.9 High
9.0 - 10.0 Critical

Métricas base

La puntuación base de CVSS describe las características intrínsecas de una vulnerabilidad que no cambian con el tiempo.

Se divide en métricas de explotabilidad e impacto.

  • Vector de ataque, complejidad del ataque, privilegios requeridos e interacción del usuario.
  • Impacto en la confidencialidad, integridad y disponibilidad.

Cómo leer una cadena de vector

Las puntuaciones CVSS se expresan como una cadena de vector compacta. Aprender a leerla le permite justificar cualquier puntuación.

Cada par consta de una métrica y su valor.

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

AV:N = Attack Vector: Network
AC:L = Attack Complexity: Low
PR:N = Privileges Required: None
C:H  = Confidentiality impact: High

Métricas temporales y ambientales

Además de la puntuación base, CVSS ofrece métricas temporales (¿existe un exploit público?) y ambientales (¿qué importancia tiene este activo para este cliente?).

La puntuación ambiental permite aumentar o reducir una puntuación base según el contexto del cliente.

CVSS no lo explica todo

Una puntuación base CVSS alta no siempre significa un alto riesgo empresarial. Un error crítico en un equipo de pruebas aislado importa menos que un error medio en el servidor de pagos.

Combine siempre CVSS con el contexto empresarial al establecer prioridades.

Probabilidad e impacto

Un modelo sencillo y sólido para establecer prioridades es riesgo = probabilidad x impacto.

La probabilidad considera la explotabilidad y la exposición; el impacto considera lo que obtiene un atacante. Una matriz de 5x5 permite visualizarlo.

Impact
  High |  Med  | High  | Crit
  Med  |  Low  | Med   | High
  Low  |  Low  | Low   | Med
       +-------------------------
          Low    Med    High
               Likelihood

Cómo priorizar el backlog

Ordene los hallazgos para que el cliente corrija primero los problemas más peligrosos y accesibles.

Una regla práctica: cualquier problema Crítico o Alto que esté expuesto a Internet y sea fácil de explotar debe ocupar los primeros puestos de la lista.

Priority 1: Critical + internet-facing
Priority 2: High + authenticated
Priority 3: Medium
Priority 4: Low / Informational

Cómo documentar su razonamiento

Muestre siempre la cadena de vector y el razonamiento que sustentan cada puntuación. Un cliente puede cuestionarla, y una puntuación transparente es fácil de defender.

No escriba únicamente un número. Escriba el número, el vector y una frase de justificación.

Herramientas para puntuar

No calcule CVSS manualmente. Utilice la calculadora oficial de CVSS de FIRST o las calculadoras integradas en su plataforma de informes.

Pegue el vector para verificar que cualquier persona pueda reproducir la puntuación.

Comprobación rápida

Compruebe su comprensión de la puntuación de riesgos.

Recapitulación

Ha aprendido a puntuar y priorizar los riesgos.

  • CVSS califica la gravedad de 0 a 10 mediante métricas base, temporales y ambientales.
  • Categorías de severidad: Ninguna, Baja, Media, Alta y Crítica.
  • Las cadenas de vector hacen que una puntuación sea reproducible y defendible.
  • Riesgo empresarial = probabilidad x impacto, no solo CVSS.
  • Priorice primero los problemas críticos expuestos a Internet.

A continuación aprenderá a redactar hallazgos claros y prácticos.

Preguntas frecuentes

¿La lección «Puntuación de riesgos» es gratis?

Sí — el texto completo de «Puntuación de riesgos» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Puntuación de riesgos»?

CVSS y priorización Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.

¿Cuánto tiempo toma la lección «Puntuación de riesgos»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Estructura de informes
  2. Puntuación de riesgos
  3. Redacción de hallazgos
  4. Orientación para la corrección
← Volver a Cyber Security Academy