{"id":1377075,"date":"2024-09-26T12:14:44","date_gmt":"2024-09-26T12:14:44","guid":{"rendered":"https:\/\/teknomers.com\/es\/epss-vs-cvss-cual-es-el-mejor-enfoque-para-la-priorizacion-de-vulnerabilidades\/"},"modified":"2024-09-26T12:14:49","modified_gmt":"2024-09-26T12:14:49","slug":"epss-vs-cvss-cual-es-el-mejor-enfoque-para-la-priorizacion-de-vulnerabilidades","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/epss-vs-cvss-cual-es-el-mejor-enfoque-para-la-priorizacion-de-vulnerabilidades\/","title":{"rendered":"EPSS vs. CVSS: \u00bfCu\u00e1l es el mejor enfoque para la priorizaci\u00f3n de vulnerabilidades?"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/EPSS-vs-CVSS-\u00bfCual-es-el-mejor-enfoque-para-la.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Muchas empresas conf\u00edan en el Sistema de puntuaci\u00f3n de vulnerabilidades comunes (CVSS) para evaluar la gravedad de las vulnerabilidades y establecer prioridades. Si bien estas puntuaciones brindan cierta informaci\u00f3n sobre el impacto potencial de una vulnerabilidad, no tienen en cuenta los datos de amenazas del mundo real, como la probabilidad de explotaci\u00f3n. Dado que se descubren nuevas vulnerabilidades a diario, los equipos no tienen tiempo (ni presupuesto) para perder en solucionar vulnerabilidades que en realidad no reducir\u00e1n el riesgo.<\/p>\n<p>Contin\u00fae leyendo para obtener m\u00e1s informaci\u00f3n sobre c\u00f3mo se comparan CVSS y EPSS y por qu\u00e9 el uso de EPSS cambia las reglas del juego en su proceso de priorizaci\u00f3n de vulnerabilidades. <\/p>\n<h2>\u00bfQu\u00e9 es la priorizaci\u00f3n de vulnerabilidades?<\/h2>\n<p>La priorizaci\u00f3n de vulnerabilidades es el proceso de evaluar y clasificar las vulnerabilidades en funci\u00f3n del impacto potencial que podr\u00edan tener en una organizaci\u00f3n. El objetivo es ayudar a los equipos de seguridad a determinar qu\u00e9 vulnerabilidades deben abordarse, en qu\u00e9 plazo o si es necesario solucionarlas. Este proceso garantiza que los riesgos m\u00e1s cr\u00edticos se mitiguen antes de que puedan explotarse y es una parte esencial de<a rel=\"nofollow noopener\" href=\"https:\/\/www.intruder.io\/attack-surface-management?utm_source=thehackernews&amp;utm_medium=p_referral&amp;utm_campaign=global%7Cfixed%7Cepss_vs._cvss\" target=\"_blank\"> Gesti\u00f3n de la superficie de ataque<\/a>.<\/p>\n<p>En un mundo ideal, los equipos de seguridad podr\u00edan remediar cada vulnerabilidad tan pronto como se descubre, pero eso no es posible ni eficiente.<a rel=\"nofollow noopener\" href=\"https:\/\/www.cyentia.com\/pithy-p2p\/\" target=\"_blank\"> Las investigaciones han demostrado<\/a> que la mayor\u00eda de los equipos solo pueden remediar entre el 10 y el 15 % de sus vulnerabilidades abiertas por mes, por lo que priorizar de manera efectiva es tan importante.<\/p>\n<p>En definitiva, una correcta priorizaci\u00f3n de las vulnerabilidades garantiza que las organizaciones puedan hacer el mejor uso de sus recursos. \u00bfPor qu\u00e9 es importante? Porque las empresas no pueden permitirse gastar dinero en cosas que no marquen una diferencia, y la gesti\u00f3n de riesgos consiste en asegurarse de que el dinero se gaste en reducir realmente el riesgo.<\/p>\n<h2>Las limitaciones de CVSS para la priorizaci\u00f3n de vulnerabilidades<\/h2>\n<p>Hist\u00f3ricamente, una de las formas m\u00e1s comunes en que las organizaciones priorizan las vulnerabilidades es mediante el uso de<a rel=\"nofollow noopener\" href=\"https:\/\/www.first.org\/cvss\/v3.1\/specification-document\" target=\"_blank\"> Puntuaciones base del CVSS<\/a>.<\/p>\n<p>Las puntuaciones base del CVSS se determinan en funci\u00f3n de factores que son constantes a lo largo del tiempo y de los entornos de los usuarios, como la facilidad y los medios t\u00e9cnicos con los que se puede explotar una vulnerabilidad y las consecuencias de una explotaci\u00f3n exitosa. Estos factores se cuantifican y se combinan para generar una puntuaci\u00f3n final entre 0 y 10: cuanto m\u00e1s alta sea la puntuaci\u00f3n, mayor ser\u00e1 la gravedad.<\/p>\n<p>Las puntuaciones CVSS ofrecen una base y una forma estandarizada de evaluar la gravedad y, a veces, son necesarias para el cumplimiento. Sin embargo, tienen limitaciones que hacen que confiar en ellas sea menos eficiente que considerarlas junto con fuentes de datos en tiempo real.<\/p>\n<p>Una de las principales limitaciones de las puntuaciones CVSS es que no tienen en cuenta el panorama de amenazas actual, como por ejemplo si una vulnerabilidad se est\u00e1 explotando activamente en la naturaleza. Esto significa que una vulnerabilidad con una puntuaci\u00f3n CVSS alta puede no ser necesariamente el problema m\u00e1s cr\u00edtico al que se enfrenta una organizaci\u00f3n. <a rel=\"nofollow noopener\" href=\"https:\/\/www.first.org\/cvss\/v3.1\/specification-document\" target=\"_blank\">CVE-2023-48795<\/a>por ejemplo. Su puntuaci\u00f3n CVSS actual es 5,9, que es &#8220;media&#8221;. Pero si se consideran otras fuentes de inteligencia de amenazas, como <a rel=\"nofollow noopener\" href=\"https:\/\/www.first.org\/epss\/model\" target=\"_blank\">EPSS<\/a>Ver\u00e1s que hay una gran posibilidad de que sea explotado dentro de los pr\u00f3ximos 30 d\u00edas (al momento de escribir esto).<\/p>\n<p>Esto demuestra la importancia de adoptar un enfoque m\u00e1s hol\u00edstico para la priorizaci\u00f3n de vulnerabilidades que tenga en cuenta no s\u00f3lo los puntajes CVSS sino tambi\u00e9n la inteligencia de amenazas en tiempo real.<\/p>\n<h2>Mejorar la priorizaci\u00f3n con datos de explotaci\u00f3n<\/h2>\n<p>Para mejorar la priorizaci\u00f3n de vulnerabilidades, las organizaciones deben ir m\u00e1s all\u00e1 de las puntuaciones CVSS y considerar otros factores, como la actividad de explotaci\u00f3n identificada en la red. Una fuente valiosa para esto es EPSS, un modelo desarrollado por <a rel=\"nofollow noopener\" href=\"https:\/\/www.first.org\/\" target=\"_blank\">PRIMERO<\/a>.<\/p>\n<h3>\u00bfQu\u00e9 es EPSS?<\/h3>\n<p>EPSS es un modelo que proporciona una estimaci\u00f3n diaria de la probabilidad de que una vulnerabilidad sea explotada en la red en los pr\u00f3ximos 30 d\u00edas. El modelo genera una puntuaci\u00f3n entre 0 y 1 (0 y 100 %), donde las puntuaciones m\u00e1s altas indican una mayor probabilidad de explotaci\u00f3n.<\/p>\n<p>El modelo funciona recopilando una amplia gama de informaci\u00f3n sobre vulnerabilidades de varias fuentes, como la Base de datos nacional de vulnerabilidades (NVD), CISA KEV y Exploit-DB, junto con evidencia de actividad de explotaci\u00f3n. Mediante el aprendizaje autom\u00e1tico, entrena su modelo para identificar patrones sutiles entre estos puntos de datos, lo que le permite predecir la probabilidad de explotaci\u00f3n futura.<\/p>\n<h3>Comparaci\u00f3n entre CVSS y EPSS<\/h3>\n<p>Entonces, \u00bfc\u00f3mo exactamente ayudan los puntajes EPSS a mejorar la priorizaci\u00f3n de la vulnerabilidad?<\/p>\n<p>El diagrama a continuaci\u00f3n ilustra un escenario en el que se priorizan las vulnerabilidades con una puntuaci\u00f3n CVSS de 7 o superior para su reparaci\u00f3n. El c\u00edrculo azul representa todas estas vulnerabilidades de riesgo observadas el 1 de octubre de 2023. En rojo, se pueden ver todas las vulnerabilidades de riesgo observadas con puntuaciones CVSS que se explotaron en los 30 d\u00edas siguientes.<\/p>\n<p>Como puede ver, la cantidad de vulnerabilidades que fueron explotadas in situ representa una peque\u00f1a cantidad de las vulnerabilidades con una puntuaci\u00f3n CVSS de 7 o superior.<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/1727352883_413_EPSS-vs-CVSS-\u00bfCual-es-el-mejor-enfoque-para-la.png\" style=\"clear: left; display: block; margin-left: auto; margin-right: auto; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/1727352883_413_EPSS-vs-CVSS-\u00bfCual-es-el-mejor-enfoque-para-la.png\" alt=\"Priorizaci\u00f3n de vulnerabilidades\" border=\"0\" data-original-height=\"976\" data-original-width=\"1600\" title=\"Priorizaci\u00f3n de vulnerabilidades\"\/><\/a><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">Fuente original: FIRST.org<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Comparemos esto con un escenario donde las vulnerabilidades se priorizan seg\u00fan un umbral EPSS establecido en el 10%.<\/p>\n<p>Una diferencia notable entre los dos diagramas que se muestran a continuaci\u00f3n es el tama\u00f1o de los c\u00edrculos azules, que indican la cantidad de vulnerabilidades que deben priorizarse. Esto da una idea de la cantidad de esfuerzo que se requiere para cada estrategia de priorizaci\u00f3n. Con un umbral de EPSS del 10 %, el esfuerzo es significativamente menor, ya que hay muchas menos vulnerabilidades para priorizar, lo que reduce el tiempo y los recursos necesarios. La eficiencia tambi\u00e9n es significativamente mayor, ya que las organizaciones pueden centrarse en las vulnerabilidades que tendr\u00edan el mayor impacto si no se abordaran primero. <\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/1727352884_560_EPSS-vs-CVSS-\u00bfCual-es-el-mejor-enfoque-para-la.png\" style=\"clear: left; display: block; margin-left: auto; margin-right: auto; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/1727352884_560_EPSS-vs-CVSS-\u00bfCual-es-el-mejor-enfoque-para-la.png\" alt=\"Priorizaci\u00f3n de vulnerabilidades\" border=\"0\" data-original-height=\"865\" data-original-width=\"1512\" title=\"Priorizaci\u00f3n de vulnerabilidades\"\/><\/a><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">Fuente original: FIRST.org<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Al tener en cuenta el EPSS al priorizar las vulnerabilidades, las organizaciones pueden alinear mejor sus esfuerzos de remediaci\u00f3n con el panorama de amenazas real. Por ejemplo, si el EPSS indica una alta probabilidad de explotaci\u00f3n para una vulnerabilidad con una puntuaci\u00f3n CVSS relativamente baja, los equipos de seguridad podr\u00edan considerar priorizar esa vulnerabilidad sobre otras que pueden tener puntuaciones CVSS m\u00e1s altas pero una menor probabilidad de explotaci\u00f3n.<\/p>\n<h2>Simplifique la priorizaci\u00f3n de vulnerabilidades con Intruder<\/h2>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/www.intruder.io\/?utm_source=thehackernews&amp;utm_medium=p_referral&amp;utm_campaign=global%7Cfixed%7Cepss_vs._cvss\" target=\"_blank\">Intruso<\/a> es una plataforma de seguridad basada en la nube que ayuda a las empresas a gestionar su superficie de ataque e identificar vulnerabilidades antes de que puedan ser explotadas. Al ofrecer monitoreo de seguridad continuo, administraci\u00f3n de la superficie de ataque y priorizaci\u00f3n inteligente de amenazas, Intruder permite a los equipos centrarse en los riesgos m\u00e1s cr\u00edticos y, al mismo tiempo, simplificar la ciberseguridad.<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/1727352884_855_EPSS-vs-CVSS-\u00bfCual-es-el-mejor-enfoque-para-la.png\" style=\"clear: left; display: block; margin-left: auto; margin-right: auto; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/1727352884_855_EPSS-vs-CVSS-\u00bfCual-es-el-mejor-enfoque-para-la.png\" alt=\"Priorizaci\u00f3n de vulnerabilidades\" border=\"0\" data-original-height=\"706\" data-original-width=\"1306\" title=\"Priorizaci\u00f3n de vulnerabilidades\"\/><\/a><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">Una captura de pantalla de la plataforma Intruder<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Intruder est\u00e1 a punto de lanzar una funci\u00f3n de priorizaci\u00f3n de vulnerabilidades, impulsada por el Sistema de puntuaci\u00f3n de predicci\u00f3n de vulnerabilidades (EPSS), un modelo que aprovecha el aprendizaje autom\u00e1tico para predecir la probabilidad de que se explote una vulnerabilidad en los pr\u00f3ximos 30 d\u00edas. <\/p>\n<p>Pronto podr\u00e1 ver las puntuaciones EPSS directamente en la plataforma Intruder, lo que le dar\u00e1 a su equipo un contexto real para una priorizaci\u00f3n m\u00e1s inteligente. Estas puntuaciones se mostrar\u00e1n junto con el sistema de puntuaci\u00f3n existente, que combina las puntuaciones CVSS con la informaci\u00f3n del equipo de expertos en seguridad de Intruder para priorizar sus resultados de manera inteligente.<\/p>\n<p><em>Reg\u00edstrate ahora para estar al tanto del nuevo lanzamiento. Comienza tu <a rel=\"nofollow noopener\" href=\"https:\/\/portal.intruder.io\/free_trial?utm_source=thehackernews&amp;utm_medium=p_referral&amp;utm_campaign=global%7Cfixed%7Cepss_vs._cvss\" target=\"_blank\">Prueba gratuita de 14 d\u00edas<\/a> o reserve un tiempo para charlar y aprender m\u00e1s. <\/em><\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe result\u00f3 interesante este art\u00edculo? <span class=\"\">Este art\u00edculo es una contribuci\u00f3n de uno de nuestros valiosos socios.<\/span> Siguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/09\/epss-vs-cvss-whats-best-approach-to.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Muchas empresas conf\u00edan en el Sistema de puntuaci\u00f3n de vulnerabilidades comunes (CVSS) para evaluar la gravedad de las<\/p>\n","protected":false},"author":1,"featured_media":1377076,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,4664,912,207402,2367,255367,4667,239182,1927,4654,239508,4658,4659,4653,18,244060,246983,4665,246984,246982,239484,12260],"class_list":["post-1377075","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-como-hackear","tag-cual","tag-cvss","tag-enfoque","tag-epss","tag-las-noticias-de-los-hackers","tag-malware-ransomware","tag-mejor","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-para","tag-priorizacion","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-violacion-de-datos","tag-vulnerabilidad-del-software","tag-vulnerabilidades"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1377075","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1377075"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1377075\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1377076"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1377075"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1377075"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1377075"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}