Respuesta corta: una PyME necesita entre cuatro y seis fuentes, elegidas según lo que tiene instalado: el aviso del fabricante de cada producto, el catálogo KEV de CISA para saber qué se está explotando hoy, la base NVD del NIST para consultar CVE con puntaje, y un CERT local. Un escáner detecta lo que ya conoce; las fuentes te avisan de lo que salió ayer.
La regla: cada activo del inventario tiene al menos una fuente asignada, con nombre y apellido de quien la lee.
Qué fuente responde qué pregunta
La guía de DHS/CISA (CRR Resource Guide — Vulnerability Management) pide empezar por los activos: modelo de hardware, versión de software y ubicación. Con esa lista se eligen las fuentes. Una sola no alcanza, porque cada tipo de activo publica en un lugar distinto.
| Fuente | Qué te da | Para qué la usás |
|---|---|---|
| CVE (MITRE) | Un identificador único por vulnerabilidad, con formato CVE-AÑO-NÚMERO | Hablar del mismo problema con el proveedor, el escáner y el informe |
| NVD (NIST) | Descripción, puntaje CVSS (escala 0 a 10) y productos afectados por cada CVE | Consultar un CVE puntual o buscar por producto |
| KEV (CISA) | Catálogo de vulnerabilidades explotadas en ataques reales, con fecha de alta y la fecha límite que CISA fija a las agencias federales de EE.UU. (para una PyME es una referencia de urgencia) | Decidir qué parchear primero |
| EPSS (FIRST) | Probabilidad, de 0 a 1, de que una vulnerabilidad se explote en los próximos 30 días | Ordenar el resto de la lista |
| Avisos del fabricante | Qué versión corrige, y qué hacer si todavía no hay parche | Es la fuente de verdad para parchear |
| CERT local | Alertas con contexto regional y en tu idioma | Campañas que afectan a empresas de tu país |
El CVE es el nombre. NVD y EPSS agregan puntaje y probabilidad. KEV confirma explotación. El fabricante dice cómo se arregla.
Por qué el aviso del fabricante pesa más que el puntaje
El puntaje CVSS de NVD describe la gravedad técnica en abstracto. El fabricante sabe si tu versión está afectada, si existe parche y si hay un cambio de configuración que mitiga mientras tanto. Para firewalls, switches, hipervisores y sistemas operativos, el aviso del proveedor es la fuente primaria, y NVD llega después.
Hay un caso donde NVD no alcanza: los productos sin aviso público claro. Ahí conviene buscar por producto y versión, y confirmar con el proveedor.
Qué fuente va con cada tipo de activo
Armá una tabla simple, una fila por familia de activos:
| Activo | Fuente primaria | Complemento |
|---|---|---|
| Windows (servidores y puestos) | Boletines de Microsoft (salen el segundo martes de cada mes) | KEV |
| Linux | Avisos de seguridad de tu distribución | NVD |
| Firewall, VPN, switches | PSIRT o aviso del fabricante | KEV, CERT local |
| Hipervisor | Avisos del fabricante | KEV |
| Aplicaciones propias y librerías | Avisos del repositorio y salida de Trivy | NVD, EPSS |
| Aplicaciones de terceros (ERP, CRM) | Aviso del proveedor | Contrato de soporte |
La guía de CISA menciona además listas de correo, grupos de usuarios de cada producto, ISAC sectoriales y servicios de seguridad gestionados. Las listas generales de divulgación tienen mucho volumen, y para un equipo de una o dos personas rinden menos que la suscripción directa al fabricante.
Cómo se consulta KEV y NVD sin herramientas pagas
Las dos tienen API pública y gratuita. KEV se publica como un archivo JSON que se baja con una sola solicitud:
curl -fsS https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json -o kev.json
jq -r '.vulnerabilities[] | select(.vendorProject|test("fortinet";"i")) | .cveID' kev.json
La primera línea baja el catálogo y la segunda filtra por fabricante. NVD se consulta por palabra clave, por producto o por CVE:
curl -fsS "https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2021-44228" | jq '.vulnerabilities[0].cve.descriptions[0].value'
NVD limita la cantidad de solicitudes por ventana de tiempo, y permite más si pedís una clave de API gratuita. Para armar una consulta periódica, el lead magnet de este post trae un script completo.
Cuántas fuentes seguir
Más fuentes generan más ruido. La guía advierte que ninguna fuente alcanza, y que cada organización elige según sus activos y sus recursos. Para una PyME de referencia de 40 equipos y 6 servidores, un arranque razonable es:
- El aviso de cada fabricante de los 5 o 6 productos críticos.
- KEV, revisado una vez por semana contra el inventario.
- El boletín mensual de Microsoft, si hay Windows.
- Un CERT local.
Eso se lee en 30 a 45 minutos por semana. Si una fuente no generó ninguna acción en seis meses, se revisa si sigue siendo útil. Ese control forma parte de la revisión del plan, tema del post sobre revisión del plan.
Preguntas frecuentes
¿Qué diferencia hay entre CVE y NVD?
CVE es el identificador de la vulnerabilidad. NVD es la base del NIST que enriquece cada CVE con puntaje, productos afectados y referencias.
¿Si una vulnerabilidad está en KEV, hay que parchearla de inmediato?
KEV confirma que se explotó en ataques reales, así que sube la prioridad. Si el activo está expuesto a internet, es candidata a parche de emergencia. Si es un equipo interno sin exposición, se planifica en la ventana más próxima.
¿Hace falta suscribirse a todo?
No. Alcanza con una fuente por familia de activos y KEV. Sumá otras sólo cuando una familia nueva entre al inventario.
¿Quién lee las fuentes?
Una persona con nombre asignado en el plan. Si la responsabilidad queda en "el equipo de IT", nadie las lee. El post sobre roles detalla cómo asignarlo.
En resumen
Las fuentes se eligen a partir del inventario: una por familia de activos, más KEV y un CERT local. El fabricante dice cómo se corrige; KEV dice qué corregir primero. Armá la tabla activo-fuente-responsable, y probá tu primer escaneo con ese contexto, como se explica en el pilar de la semana.
4 páginas · el procedimiento paso a paso, en PDF. Gratis, por dejar tu email.
