GlosarioSuperficie de ataque y pentesting

CVSS

Respuesta corta

CVSS (Common Vulnerability Scoring System) es el método estándar para valorar la gravedad de una vulnerabilidad de software en una escala de 0 a 10. Ayuda a comparar vulnerabilidades, pero mide la gravedad técnica, no el riesgo real para una organización concreta.

Niveles de gravedad

Las puntuaciones CVSS se agrupan en niveles: de 0,1 a 3,9 es baja, de 4,0 a 6,9 media, de 7,0 a 8,9 alta y de 9,0 a 10,0 crítica. La puntuación se calcula a partir de factores como la forma de explotar la vulnerabilidad (por red o en local), la complejidad del ataque, si hacen falta privilegios o interacción del usuario, y el impacto en la confidencialidad, la integridad y la disponibilidad.

Versiones

La versión 3.1 de CVSS sigue siendo la más usada. La versión 4.0, publicada en 2023, afina las métricas y añade más contexto sobre la amenaza y el entorno.

Los límites de CVSS

La puntuación CVSS base describe la gravedad de una vulnerabilidad en general, no el riesgo para una empresa concreta. Una puntuación crítica en un sistema interno al que nadie puede llegar puede importar menos que una media en un servidor expuesto a internet que los atacantes ya están explotando.

Cómo usarlo bien

Los equipos maduros combinan CVSS con datos de explotación (EPSS, KEV de CISA) y con la exposición y el valor del activo afectado para priorizar la corrección según el riesgo real.

Términos relacionados

Sigue leyendo sobre este tema

Gestión de la superficie de ataque interna y externa, nube y seguridad de aplicaciones: detección de vulnerabilidades y priorización por riesgo real.

Ir a la guía del tema