Priorización de parches: por qué el CVSS por sí solo frena a tu SOC
Un SOC que trata por igual cada vulnerabilidad CVSS crítica parchea primero las equivocadas. Más de 40.000 nuevas vulnerabilidades al año no pueden cerrarse todas en 24 horas, y el número CVSS por sí solo no dice nada sobre cuáles aprovechará realmente un atacante mañana. Quien prioriza necesita dos señales adicionales junto a la gravedad: la probabilidad de explotación y la cuestión de si ya está en curso.
Lo más importante en resumen
- CVSS mide la gravedad, no la urgencia. Una puntuación crítica indica cuán grave sería una explotación, no cuán probable es. Precisamente ahí se equivocan los equipos sobrecargados.
- EPSS y KEV aportan las señales que faltan. EPSS estima la probabilidad de explotación; el catálogo KEV de CISA muestra lo que ya se está explotando activamente. Solo juntos ofrecen un orden de actuación.
- Los niveles superan a las listas. Una lógica por niveles según explotación e impacto guía al SOC a través del aluvión, en lugar de dejarlo procesar 40.000 entradas ordenadas por CVSS.
Relacionado:La verificación estática de terceros ya no es suficiente / El kernel compartido es la brecha
Por qué el número CVSS por sí solo lleva a error
¿Qué es EPSS? El Exploit Prediction Scoring System asigna a cada vulnerabilidad una probabilidad entre 0 y 1 de que sea explotada en los próximos 30 días. Responde a una pregunta distinta a la de CVSS: no qué tan grave sería el daño, sino qué tan probable es que se produzca.
Esta diferencia es decisiva en el día a día. CVSS evalúa la gravedad en el peor caso, y precisamente por eso se acumulan en cada análisis de vulnerabilidades decenas de entradas con la calificación de crítica. Un equipo que procesa esa lista de arriba abajo dedica días a brechas que nadie ataca nunca, mientras una vulnerabilidad de gravedad media con exploit activo espera al final de la lista. La gravedad sigue siendo relevante, pero no sirve como criterio de ordenación.
Aquí se genera el alivio operativo. Quien aplaza conscientemente las brechas con baja probabilidad de explotación gana tiempo para las vulnerabilidades con exploit activo o probable. El requisito es que la priorización se base en más de un único número.
Tres señales establecen el orden de los parches
CVSS, EPSS y el catálogo KEV no compiten entre sí, responden a preguntas distintas. Solo combinados ofrecen un orden de prioridad sólido.
| Señal | Responde | Limitación |
|---|---|---|
| CVSS | ¿Qué gravedad tendría el daño? | No dice nada sobre la probabilidad |
| EPSS | ¿Qué probabilidad hay de explotación en 30 días? | Pronóstico, no evidencia |
| KEV | ¿Está siendo explotada activamente? | Solo registra lo conocido |
Una vulnerabilidad con una puntuación CVSS media pero alta probabilidad EPSS suele merecer una actuación más rápida que una calificada como crítica con escasa probabilidad de explotación. Si además figura en el catálogo KEV, la urgencia es inequívoca.
Los niveles ordenan lo que el CVSS deja abierto
De las tres señales surge un orden manejable cuando el SOC las traduce en niveles. La siguiente lógica puede adaptarse al apetito de riesgo propio, pero mantiene la misma estructura.
El nivel inferior es el mayor alivio. Cuando las vulnerabilidades con valores EPSS bajos pasan de forma fiable al funcionamiento normal, quedan disponibles tiempo de análisis y de aplicación de parches para los niveles 0 y 1. Es importante tener en cuenta que un sistema accesible y crítico eleva el nivel: una brecha activamente explotada en un servidor de pruebas aislado no es un Nivel 0.
Lo que sostiene la lógica de niveles y lo que la hace colapsar
El método se sostiene o cae según su mantenimiento. Tres condiciones determinan si el modelo se convierte en un alivio real.
Lo que sostiene
- Actualización diaria de datos EPSS y KEV
- Conocimiento de activos: qué sistema es accesible, cuál es crítico
- Enriquecimiento automático en lugar de investigación manual por CVE
Lo que hace colapsar
- Valores EPSS que llevan meses sin actualizar en el ticket
- Niveles sin relación con la accesibilidad real
- Excepciones que se convierten en la norma
La columna de la derecha describe el caso habitual en el que un buen modelo va degradándose lentamente. Una priorización que nadie mantiene vuelve a ser, a las pocas semanas, una lista ordenada por CVSS, solo con más pasos intermedios.
Preguntas frecuentes
Cada pregunta está bloqueada. Un toque desbloquea la respuesta.
¿Qué es EPSS?
El Exploit Prediction Scoring System asigna a cada vulnerabilidad una probabilidad entre 0 y 1 de que sea explotada en los próximos 30 días. Complementa a CVSS, que solo evalúa la gravedad, añadiendo la dimensión de la probabilidad.
¿EPSS reemplaza al valor CVSS?
No. CVSS sigue siendo útil para estimar la gravedad del daño potencial. EPSS y el catálogo KEV se suman para reflejar la probabilidad y la explotación real. Solo la combinación ofrece un orden de prioridad sólido.
¿Qué es el catálogo KEV?
Las Known Exploited Vulnerabilities de la agencia estadounidense CISA listan vulnerabilidades con explotación activa documentada. Una entrada KEV es la señal más contundente: aquí la pregunta sobre la probabilidad ya está respondida.
¿Con qué rapidez debe cerrarse una brecha KEV?
Si la explotación activa afecta a un sistema accesible y crítico, se clasifica como Tier 0 y debe parchearse o al menos mitigarse en 24 horas. Si el sistema afectado está aislado, la urgencia disminuye en consecuencia.
¿Vale la pena el cambio para equipos más pequeños?
Precisamente ahí. Los equipos pequeños no pueden parchear todo y son los que más se benefician de posponer el 90 por ciento aproximado de las vulnerabilidades menos probables. Los datos de EPSS y KEV son de libre acceso y pueden integrarse en las herramientas de gestión de vulnerabilidades existentes.
Más de la red MBF Media
cloudmagazinFinOps lo ve todo, pero no puede hacer nada: por qué el desperdicio en la nube no disminuyeMyBusinessFutureHigiene de herramientas en la pyme: 5 lecciones duras aprendidasDigital ChiefsCero confianza necesita conocimiento de procesos, no solo herramientas
Lectura adicional
CI/CD publicó el cargador de botnet AsyncAPI
Cuatro paquetes AsyncAPI de npm con origen OIDC válido entregaron un cargador de botnet. El punto de entrada fue un flujo de trabajo de …
622 CVE: priorizar en lugar de parchear con pánico
Récord en Patch Tuesday con 622 CVE. AD FS y SharePoint primero, luego exposición y después el resto: así se gestiona la ventana de …
LegacyHive PoC afecta parches recientes de Windows
PoC público de escalada de privilegios en Windows LegacyHive tras el Patch Tuesday. Detección en carga de Hive y servicio de perfil de usuario, …


