Cómo funciona
EPSS combina información de cada CVE, como el tipo de debilidad, el fabricante, la disponibilidad de código de explotación y las menciones en fuentes de seguridad, con la actividad de explotación observada. Un modelo de aprendizaje automático calcula una puntuación entre 0 y 1, la probabilidad de explotación en los próximos 30 días, y un percentil frente al resto de vulnerabilidades. Las puntuaciones se actualizan a diario y FIRST las publica gratis.
EPSS y CVSS
CVSS mide lo grave que sería una vulnerabilidad si se explotara. EPSS estima la probabilidad de que se explote. Muchas vulnerabilidades críticas según CVSS rara vez se explotan, mientras que otras con puntuación media son muy usadas por los atacantes. Usar ambas ayuda a concentrar el esfuerzo donde está el riesgo real.
Usarlo en la práctica
EPSS funciona mejor como una fuente más en la gestión de vulnerabilidades, junto con si la vulnerabilidad ya está en el catálogo KEV, si el sistema afectado está expuesto a internet y lo crítico que es. Muchos escáneres y plataformas de vulnerabilidades ya muestran la puntuación EPSS junto a sus hallazgos.
Límites
EPSS es una probabilidad para todo internet, no una valoración de los sistemas de una empresa concreta, y solo cubre vulnerabilidades con CVE. Una puntuación baja no significa que una vulnerabilidad pueda ignorarse en un sistema crítico y expuesto.




