Fuentes de información de vulnerabilidades: CVE, NVD, KEV y avisos de fabricantes

Respuesta corta: una PyME necesita entre cuatro y seis fuentes, elegidas según lo que tiene instalado: el aviso del fabricante de cada producto, el catálogo KEV de CISA para saber qué se está explotando hoy, la base NVD del NIST para consultar CVE con puntaje, y un CERT local. Un escáner detecta lo que ya conoce; las fuentes te avisan de lo que salió ayer.

La regla: cada activo del inventario tiene al menos una fuente asignada, con nombre y apellido de quien la lee.

Qué fuente responde qué pregunta

La guía de DHS/CISA (CRR Resource Guide — Vulnerability Management) pide empezar por los activos: modelo de hardware, versión de software y ubicación. Con esa lista se eligen las fuentes. Una sola no alcanza, porque cada tipo de activo publica en un lugar distinto.

FuenteQué te daPara qué la usás
CVE (MITRE)Un identificador único por vulnerabilidad, con formato CVE-AÑO-NÚMEROHablar del mismo problema con el proveedor, el escáner y el informe
NVD (NIST)Descripción, puntaje CVSS (escala 0 a 10) y productos afectados por cada CVEConsultar un CVE puntual o buscar por producto
KEV (CISA)Catálogo de vulnerabilidades explotadas en ataques reales, con fecha de alta y la fecha límite que CISA fija a las agencias federales de EE.UU. (para una PyME es una referencia de urgencia)Decidir qué parchear primero
EPSS (FIRST)Probabilidad, de 0 a 1, de que una vulnerabilidad se explote en los próximos 30 díasOrdenar el resto de la lista
Avisos del fabricanteQué versión corrige, y qué hacer si todavía no hay parcheEs la fuente de verdad para parchear
CERT localAlertas con contexto regional y en tu idiomaCampañas que afectan a empresas de tu país

El CVE es el nombre. NVD y EPSS agregan puntaje y probabilidad. KEV confirma explotación. El fabricante dice cómo se arregla.

Por qué el aviso del fabricante pesa más que el puntaje

El puntaje CVSS de NVD describe la gravedad técnica en abstracto. El fabricante sabe si tu versión está afectada, si existe parche y si hay un cambio de configuración que mitiga mientras tanto. Para firewalls, switches, hipervisores y sistemas operativos, el aviso del proveedor es la fuente primaria, y NVD llega después.

Hay un caso donde NVD no alcanza: los productos sin aviso público claro. Ahí conviene buscar por producto y versión, y confirmar con el proveedor.

Qué fuente va con cada tipo de activo

Armá una tabla simple, una fila por familia de activos:

ActivoFuente primariaComplemento
Windows (servidores y puestos)Boletines de Microsoft (salen el segundo martes de cada mes)KEV
LinuxAvisos de seguridad de tu distribuciónNVD
Firewall, VPN, switchesPSIRT o aviso del fabricanteKEV, CERT local
HipervisorAvisos del fabricanteKEV
Aplicaciones propias y libreríasAvisos del repositorio y salida de TrivyNVD, EPSS
Aplicaciones de terceros (ERP, CRM)Aviso del proveedorContrato de soporte

La guía de CISA menciona además listas de correo, grupos de usuarios de cada producto, ISAC sectoriales y servicios de seguridad gestionados. Las listas generales de divulgación tienen mucho volumen, y para un equipo de una o dos personas rinden menos que la suscripción directa al fabricante.

Cómo se consulta KEV y NVD sin herramientas pagas

Las dos tienen API pública y gratuita. KEV se publica como un archivo JSON que se baja con una sola solicitud:

curl -fsS https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json -o kev.json
jq -r '.vulnerabilities[] | select(.vendorProject|test("fortinet";"i")) | .cveID' kev.json

La primera línea baja el catálogo y la segunda filtra por fabricante. NVD se consulta por palabra clave, por producto o por CVE:

curl -fsS "https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2021-44228" | jq '.vulnerabilities[0].cve.descriptions[0].value'

NVD limita la cantidad de solicitudes por ventana de tiempo, y permite más si pedís una clave de API gratuita. Para armar una consulta periódica, el lead magnet de este post trae un script completo.

Cuántas fuentes seguir

Más fuentes generan más ruido. La guía advierte que ninguna fuente alcanza, y que cada organización elige según sus activos y sus recursos. Para una PyME de referencia de 40 equipos y 6 servidores, un arranque razonable es:

  1. El aviso de cada fabricante de los 5 o 6 productos críticos.
  2. KEV, revisado una vez por semana contra el inventario.
  3. El boletín mensual de Microsoft, si hay Windows.
  4. Un CERT local.

Eso se lee en 30 a 45 minutos por semana. Si una fuente no generó ninguna acción en seis meses, se revisa si sigue siendo útil. Ese control forma parte de la revisión del plan, tema del post sobre revisión del plan.

Preguntas frecuentes

¿Qué diferencia hay entre CVE y NVD?

CVE es el identificador de la vulnerabilidad. NVD es la base del NIST que enriquece cada CVE con puntaje, productos afectados y referencias.

¿Si una vulnerabilidad está en KEV, hay que parchearla de inmediato?

KEV confirma que se explotó en ataques reales, así que sube la prioridad. Si el activo está expuesto a internet, es candidata a parche de emergencia. Si es un equipo interno sin exposición, se planifica en la ventana más próxima.

¿Hace falta suscribirse a todo?

No. Alcanza con una fuente por familia de activos y KEV. Sumá otras sólo cuando una familia nueva entre al inventario.

¿Quién lee las fuentes?

Una persona con nombre asignado en el plan. Si la responsabilidad queda en "el equipo de IT", nadie las lee. El post sobre roles detalla cómo asignarlo.

En resumen

Las fuentes se eligen a partir del inventario: una por familia de activos, más KEV y un CERT local. El fabricante dice cómo se corrige; KEV dice qué corregir primero. Armá la tabla activo-fuente-responsable, y probá tu primer escaneo con ese contexto, como se explica en el pilar de la semana.

Descarga gratuitaGuía de fuentes de vulnerabilidades por tipo de activo, con script de consulta

4 páginas · el procedimiento paso a paso, en PDF. Gratis, por dejar tu email.

Descargar gratis