¿Cómo se calcula la puntuación de riesgo (Risk Score) de un insight?
La puntuación de riesgo comienza verificando los CVE asociados. Si un insight tiene una o más vulnerabilidades vinculadas, CTI selecciona la puntuación CVSS más alta entre ellas para representar el riesgo de ese insight.
Si no hay una puntuación de CVE disponible, la plataforma utiliza una estimación basada en IA considerando tres factores: impacto, probabilidad de explotación y nivel de amenaza. Cada factor se clasifica como Bajo, Medio, Alto o Crítico, y la combinación de estos factores determina el resultado final.
Este modelo ayuda a garantizar una puntuación de riesgo útil incluso cuando la amenaza aún no está asociada formalmente a un CVE con puntuación. En la práctica, esta puntuación ayuda en la priorización y respuesta, equilibrando el riesgo técnico conocido con inferencias basadas en el contexto.
El riesgo de un host corresponde al nivel de riesgo más alto entre los CVE asociados a ese host. Si no hay CVE asociados, el riesgo del host permanece indefinido.
¿Cómo se calcula el Nivel de Confianza (Confidence Level) de un IoC?
El nivel de confianza de un IoC es una métrica diseñada para ayudar a clientes y partners a tomar decisiones de acuerdo con sus políticas de seguridad. Indica qué tan confiable es la clasificación de un determinado IoC como malicioso.
Este cálculo se basa en un análisis de múltiples fuentes que considera cuántos proveedores de seguridad identifican el IoC como malicioso. Luego, los datos se asignan a un sistema interno que clasifica el indicador como de confianza Baja, Media o Alta.
Este enfoque refleja el consenso entre fuentes confiables en lugar de depender de una única referencia aislada.
CVSS (Common Vulnerability Scoring System): ¿qué es?
CVSS es un sistema estandarizado de puntuación que mide la gravedad técnica de una vulnerabilidad. Su escala va de 0,0 a 10,0:
0,0 — sin impacto.
4,0 a 6,9 — gravedad media.
7,0 a 8,9 — gravedad alta.
9,0 a 10,0 — gravedad crítica.
CVSS considera factores como el acceso remoto o local, los requisitos de autenticación y el impacto en la confidencialidad, integridad y disponibilidad.
Su principal limitación es que mide la gravedad técnica, pero no indica si la vulnerabilidad está siendo explotada activamente ni qué tan probable es su explotación a corto plazo.
EPSS (Exploit Prediction Scoring System): ¿qué es?
EPSS estima la probabilidad de que una vulnerabilidad sea explotada en la práctica durante los próximos 30 días. Su escala va de 0 a 1, donde los valores más cercanos a 1 indican una mayor probabilidad de explotación en el mundo real.
EPSS utiliza aprendizaje automático y datos del mundo real, como feeds de exploits, honeypots, telemetría y señales relacionadas, además de considerar factores como la disponibilidad pública de exploits, la facilidad de explotación y la notoriedad de la vulnerabilidad.
Su principal ventaja es que ayuda a priorizar qué vulnerabilidades deben corregirse primero basándose en el riesgo práctico, y no únicamente en la gravedad teórica. Una vulnerabilidad con un CVSS crítico puede tener un EPSS muy bajo, mientras que otra con un CVSS medio puede tener un EPSS alto y, por lo tanto, requerir una acción más urgente.
Utilizados en conjunto, CVSS y EPSS proporcionan una visión más completa del riesgo: CVSS explica la gravedad técnica de la vulnerabilidad, mientras que EPSS indica la probabilidad de explotación en el mundo real a corto plazo.
Si tienes alguna pregunta, no dudes en contactarnos en [email protected] 😊
