Cómo priorizar vulnerabilidades: CVSS, EPSS, KEV y criticidad del activo

Respuesta corta: priorizá combinando cinco señales: CVSS (gravedad técnica), EPSS (probabilidad de que la exploten en los próximos 30 días), KEV (el catálogo de CISA de vulnerabilidades ya explotadas), exposición a internet y criticidad del activo. Ordenar solo por CVSS manda al frente vulnerabilidades teóricas y deja atrás las que ya se están explotando. Una vulnerabilidad en KEV sobre un sistema expuesto va primero, tenga el CVSS que tenga.

CVSS dice qué tan grave es una falla en abstracto; las otras cuatro señales dicen qué tan grave es en tu empresa.

Qué mide cada señal

SeñalQué mideEscalaDónde se consulta
CVSSGravedad técnica de la falla0 a 10NVD, tu escáner
EPSSProbabilidad de explotación en los próximos 30 días0 a 1API pública de FIRST
KEVExplotación activa confirmadaEn el catálogo o noCatálogo KEV de CISA
ExposiciónQué tan alcanzable es el activoInternet, interna, aisladaTu inventario
CriticidadDaño si el activo se cae o se comprometeAlta, media, bajaTu inventario

Las dos primeras describen la vulnerabilidad. KEV agrega un hecho observado. Las dos últimas describen tu entorno, y solo vos las conocés.

Por qué el CVSS solo no alcanza

La guía DHS/CISA (CRR Resource Guide — Vulnerability Management) señala que la severidad que asigna la fuente puede no coincidir con cómo la organización ve la vulnerabilidad. Su ejemplo: una vulnerabilidad de severidad alta en dos activos internos puede importar menos que una que afecta a todos los activos expuestos a internet. La guía pide evaluar la prioridad "en relación con la arquitectura y las operaciones" de cada organización y menciona como fuentes de severidad el CVSS, las guías STIG de DISA y las clasificaciones de los fabricantes.

El CVSS base describe la falla con independencia de dónde esté instalada. No sabe si tu servidor está en internet ni si guarda la facturación. Un 9,8 en un equipo de pruebas aislado puede esperar. Un 6,5 en el servidor de la tienda online, con explotación confirmada, no.

Una fórmula simple

Una forma de combinar las cinco señales es sumar puntos hasta un máximo de 100:

SeñalPuntos
CVSSCVSS × 3 (0 a 30)
EPSSmenos de 0,01: 0 · de 0,01 a 0,1: 5 · de 0,1 a 0,5: 12 · más de 0,5: 20
KEVEn el catálogo: 25 · fuera: 0
ExposiciónInternet: 15 · red interna: 7 · aislada: 0
CriticidadAlta: 10 · media: 5 · baja: 0

Y se lee así:

PuntajePrioridad
70 o másP1: urgente
50 a 69P2: alta
30 a 49P3: normal
Menos de 30P4: baja

Los pesos son una propuesta de arranque. Ajustalos con tu gerencia, escribilos en la política y no los cambies caso por caso: un puntaje que se negocia en cada hallazgo deja de servir. Los plazos de cada prioridad salen de la política de la empresa, que se trata en El plan y la política de gestión de vulnerabilidades.

Reglas que pisan la fórmula

Hay situaciones donde el puntaje no se discute:

  1. KEV + expuesto a internet = P1. Hay explotación real y el atacante llega al activo.
  2. CVSS de 9,0 o más + expuesto a internet = P1, aunque EPSS todavía sea bajo. EPSS se recalcula todos los días y puede subir.
  3. Sin parche disponible: la prioridad no cambia, pero la salida pasa a ser mitigar mientras se espera la corrección.
  4. Activo fuera de uso: no se prioriza, se da de baja.

Cómo consultar las fuentes

Las tres son públicas y gratuitas. Para un CVE puntual:

CVE=CVE-2021-44228

# EPSS (FIRST)
curl -s "https://api.first.org/data/v1/epss?cve=$CVE"

# ¿Está en KEV? (CISA)
curl -s https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json \
  | grep -c "\"$CVE\""

# CVSS y descripción (NVD)
curl -s "https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=$CVE"

Si el grep devuelve 0, el CVE no está en KEV; si devuelve 1, sí. La API de NVD, sin clave de acceso, limita la cantidad de pedidos: para unos pocos CVE alcanza. Para un listado completo conviene automatizarlo, como se explica en el material de descarga.

Errores típicos

  • Ordenar por CVSS y parar ahí. Es lo que hace el listado por defecto de casi todos los escáneres.
  • Ignorar la exposición. Un mismo CVE tiene prioridades distintas según el equipo esté en internet o en una red aislada.
  • Tratar el EPSS como certeza. Es una probabilidad estadística. Sirve para ordenar y no garantiza nada.
  • No dejar escrita la regla. Si cada técnico pondera a su manera, el registro pierde coherencia.
  • Olvidar KEV. Es la señal más fuerte que hay: alguien ya está usando esa falla contra otras organizaciones.

Preguntas frecuentes

¿Qué hago si el CVE no tiene puntaje CVSS en NVD?

Es habitual en las primeras horas después de la publicación. Usá el puntaje del fabricante o el de tu escáner, y recalculá cuando NVD lo complete.

¿Con qué frecuencia recalculo?

EPSS se actualiza a diario y el catálogo KEV suma entradas con regularidad. Reevaluá los hallazgos abiertos de prioridad P2 y P3 cada vez que corrés un escaneo, y los P1 al instante si aparece un aviso nuevo.

¿Necesito pagar alguna herramienta para esto?

No. Las tres fuentes son gratuitas y la fórmula entra en una planilla.

¿KEV sirve para una PyME?

Sí. CISA lo publica para organismos federales de Estados Unidos, pero la señal que da, explotación confirmada, vale para cualquier organización.

En resumen

Priorizar es combinar la gravedad de la falla con la probabilidad de que la usen y con lo que está en juego en tu entorno. Cinco señales, una fórmula de suma y cuatro reglas que pisan el puntaje alcanzan para ordenar el trabajo de una PyME. La decisión que sigue, qué hacer con cada hallazgo, se trata en Gestionar la exposición: parchear, mitigar o aceptar.

Esta semana: calculá el puntaje de tus diez hallazgos más antiguos y fijate cuántos cambian de lugar respecto del orden por CVSS. La semana cierra con Causa raíz: por qué las mismas vulnerabilidades vuelven.

Descarga gratuitaHoja de priorización de vulnerabilidades: CVSS, EPSS, KEV, exposición y criticidad

4 páginas · el procedimiento paso a paso, en PDF. Gratis, por dejar tu email.

Descargar gratis