Plantilla práctica · Gestión de vulnerabilidades

Plantilla para priorizar vulnerabilidades con CVSS, EPSS, KEV y contexto de negocio

Convierta un backlog de hallazgos en una lista de remediación priorizada combinando severidad técnica, explotación conocida, probabilidad de explotación, exposición, criticidad e impacto.

10 min de lecturaPlantilla XLSX incluidaActualizado septiembre 2026
El problema

CVSS es una señal útil, pero no debería decidir solo qué se corrige primero.

Dos activos pueden tener la misma vulnerabilidad y requerir prioridades diferentes. La exposición a Internet, la explotación conocida, la probabilidad de ataque, la función del activo y el impacto para el negocio cambian la decisión. La plantilla organiza esas señales para que el criterio sea explícito y repetible.

Señales de priorización

Seis factores que conviene mirar juntos.

No todos son equivalentes. La explotación conocida merece un tratamiento distinto de una vulnerabilidad técnicamente severa sin exposición ni señales de explotación.

01

Explotación conocida

CISA KEV y evidencia de explotación dentro de su propio entorno deben cambiar la conversación de severidad a urgencia.

02

Probabilidad de explotación

EPSS aporta una señal dinámica sobre la probabilidad de explotación y debe actualizarse con el tiempo.

03

Severidad técnica

CVSS ayuda a describir características técnicas de la vulnerabilidad, pero no representa por sí solo el riesgo de negocio.

04

Exposición real

Una vulnerabilidad en un servicio accesible desde Internet puede requerir un tratamiento distinto al mismo hallazgo en un activo aislado.

05

Criticidad e impacto

La importancia del activo, los datos y el proceso soportado cambia la prioridad incluso cuando la vulnerabilidad es la misma.

06

Controles compensatorios

Mitigaciones reales y verificables pueden reducir exposición mientras se completa la remediación definitiva.

Cómo usarla

Del hallazgo al cierre en cinco pasos.

01

Confirme que el activo está realmente afectado. Valide versión, configuración, alcance y exposición antes de convertir un hallazgo de herramienta en trabajo de remediación.

02

Busque señales de explotación. Revise CISA KEV, inteligencia disponible, exploit público y cualquier evidencia de explotación observada en su entorno.

03

Añada contexto del activo. Defina criticidad, exposición, función de negocio, dependencias y controles compensatorios junto con el owner correspondiente.

04

Asigne prioridad y ventana. Use una regla transparente y ajustable. La plantilla propone P1–P4, pero los umbrales deben alinearse con su política y apetito de riesgo.

05

Cierre con evidencia. No marque como resuelta una vulnerabilidad solo porque existe un ticket cerrado: valide parche, mitigación, retest o evidencia técnica equivalente.

Plantilla XLSX

Un modelo editable, no una caja negra.

El archivo incluye ejemplos, fórmulas, listas desplegables, prioridades P1–P4 y una hoja de parámetros para cambiar pesos, umbrales y ventanas según su organización.

¿Qué columnas contiene?

ID/CVE, activo, responsable de negocio, exposición a Internet, criticidad, CVSS, EPSS, CISA KEV, evidencia de explotación interna, exploit público, impacto, controles compensatorios, puntaje, prioridad, ventana, owner, fecha objetivo, estado, retest y evidencia de cierre.

¿Cómo calcula la prioridad?

La configuración inicial eleva a P1 una vulnerabilidad incluida en CISA KEV o con evidencia de explotación interna. Para las demás, combina exposición, criticidad, CVSS, EPSS, exploit público, impacto de negocio y controles compensatorios. Los pesos y umbrales son editables.

¿Los tiempos P1–P4 son obligatorios?

No. La plantilla trae ventanas iniciales de 3, 7, 30 y 90 días como punto de partida configurable. Deben ajustarse a sus políticas, contratos, riesgo y capacidad operativa.

Ejemplo

La misma severidad no siempre produce la misma prioridad.

Estos ejemplos son ilustrativos; no representan vulnerabilidades reales ni sustituyen una evaluación de su entorno.

01

Portal crítico + KEV + Internet

La explotación conocida y la exposición elevan la urgencia. La plantilla lo trata como P1 aunque otros factores todavía estén incompletos.

02

Servidor interno crítico + EPSS moderado

Puede seguir siendo importante, pero la prioridad se decide con criticidad, probabilidad, exposición y controles disponibles, no solo por CVSS.

03

Activo de baja criticidad + controles fuertes

Un hallazgo puede permanecer dentro del ciclo normal si no existen señales de explotación y el contexto reduce de manera verificable el riesgo.

Criterio de cierre

Priorizar bien sirve de poco si el hallazgo nunca termina en evidencia.

Defina desde el inicio qué demostrará que el riesgo fue tratado y quién puede aceptar el cierre.

Parche o cambio aplicado en los activos realmente afectados.
Mitigación documentada cuando la corrección definitiva todavía no es viable.
Retest, rescan o validación técnica independiente del ticket de implementación.
Evidencia suficiente para auditoría, seguimiento y revalidación cuando aplique.
Owner, fecha y excepción formal si el riesgo se acepta temporalmente.
Actualización del backlog para evitar que vulnerabilidades cerradas reaparezcan como deuda sin contexto.
Referencias

Fuentes utilizadas para estructurar el método.

El modelo de puntuación de la plantilla es una propuesta práctica de Cyarax. No es una implementación oficial de CVSS, EPSS, KEV o SSVC y debe ajustarse al contexto de cada organización.

01

FIRST — CVSS v4.0 — marco abierto para comunicar características y severidad técnica de vulnerabilidades.

02

FIRST — EPSS — señal probabilística para estimar explotación de vulnerabilidades y apoyar priorización.

03

CISA — Known Exploited Vulnerabilities Catalog — catálogo de vulnerabilidades con evidencia de explotación en el mundo real.

04

CISA — SSVC — referencia para priorización basada en decisiones y contexto del stakeholder.

Siguiente paso

¿Tiene un backlog de vulnerabilidades que no consigue priorizar ni cerrar?

Podemos revisar sus fuentes de datos, criterios actuales, owners y evidencia de cierre para convertir el volumen de hallazgos en un proceso operativo de remediación.

Revisar mi proceso