CVSS
En gestión de vulnerabilidades, CVSS es el Common Vulnerability Scoring System, un marco abierto para describir con un número las características y la severidad de una vulnerabilidad. Es un punto de partida para priorizar y no una medida de tu riesgo, porque la puntuación es una propiedad del fallo y el riesgo es una propiedad de tu entorno.
Cómo funciona
La versión vigente es CVSS v4.0, publicada por FIRST en noviembre de 2023. Puntúa una vulnerabilidad catalogada y reorganiza las métricas en cuatro grupos. Base describe las características intrínsecas del fallo: cómo se llega a él, lo difícil que es explotarlo, qué privilegios e interacción del usuario necesita, y qué le hace a la confidencialidad, la integridad y la disponibilidad, distinguiendo el sistema vulnerable de los sistemas que hay aguas abajo. Threat sustituye al antiguo grupo temporal y lleva el estado actual de explotación. Environmental te deja replantear las métricas base para tu propio despliegue y ponderar el impacto por lo que vale ese activo para ti. Supplemental añade atributos descriptivos como el esfuerzo de recuperación y la automatizabilidad, que no cambian el número.
La parte que la gente se salta es que la puntuación base está definida de forma explícita como la puntuación de antes de aplicar tu contexto. Publicar una puntuación base y llamarla calificación de riesgo es usar el marco contra su propia documentación.
Qué sale mal
Priorizar solo por la puntuación base, que sigue siendo el comportamiento por defecto en la mayoría de los parques que vemos, produce una cola ordenada por lo malo que podría llegar a ser un fallo para alguien, sin ninguna referencia a si lo van a usar contra ti. Hay dos señales que lo arreglan y ninguna de las dos forma parte de CVSS. EPSS da una probabilidad de que un fallo se explote de verdad a corto plazo. El catálogo KEV deja constancia de que la explotación se ha observado realmente. Una puntuación base alta con probabilidad de explotación insignificante y sin uso confirmado es un trabajo distinto de una puntuación media que está en el catálogo de explotación confirmada y sobre un equipo expuesto a Internet.
El segundo fallo es tratar el número como algo objetivo. Dos evaluadores competentes producen con frecuencia vectores distintos para el mismo fallo, porque el alcance, los privilegios necesarios y la interacción del usuario son juicios. El artefacto útil es la cadena del vector, no el número, porque con ella se puede discutir.
Dónde aparece esto en una auditoría
Cada hallazgo que emitimos lleva su vector y el razonamiento de las métricas discutibles, para que el cliente pueda recalcularlo para su propio entorno en vez de aceptar el nuestro. Calificamos contra el entorno que hemos probado, y cuando el valor del activo del cliente cambia la respuesta, lo decimos. No publicamos puntuaciones sacadas del aviso de un fabricante para otro despliegue, y no citamos rangos de severidad que no podamos acreditar con nuestros propios informes.