Plantilla para priorizar vulnerabilidades con CVSS, EPSS, KEV y contexto de negocio
Convierta un backlog de hallazgos en una lista de remediación priorizada combinando severidad técnica, explotación conocida, probabilidad de explotación, exposición, criticidad e impacto.
CVSS es una señal útil, pero no debería decidir solo qué se corrige primero.
Dos activos pueden tener la misma vulnerabilidad y requerir prioridades diferentes. La exposición a Internet, la explotación conocida, la probabilidad de ataque, la función del activo y el impacto para el negocio cambian la decisión. La plantilla organiza esas señales para que el criterio sea explícito y repetible.
Seis factores que conviene mirar juntos.
No todos son equivalentes. La explotación conocida merece un tratamiento distinto de una vulnerabilidad técnicamente severa sin exposición ni señales de explotación.
Explotación conocida
CISA KEV y evidencia de explotación dentro de su propio entorno deben cambiar la conversación de severidad a urgencia.
Probabilidad de explotación
EPSS aporta una señal dinámica sobre la probabilidad de explotación y debe actualizarse con el tiempo.
Severidad técnica
CVSS ayuda a describir características técnicas de la vulnerabilidad, pero no representa por sí solo el riesgo de negocio.
Exposición real
Una vulnerabilidad en un servicio accesible desde Internet puede requerir un tratamiento distinto al mismo hallazgo en un activo aislado.
Criticidad e impacto
La importancia del activo, los datos y el proceso soportado cambia la prioridad incluso cuando la vulnerabilidad es la misma.
Controles compensatorios
Mitigaciones reales y verificables pueden reducir exposición mientras se completa la remediación definitiva.
Del hallazgo al cierre en cinco pasos.
Confirme que el activo está realmente afectado. Valide versión, configuración, alcance y exposición antes de convertir un hallazgo de herramienta en trabajo de remediación.
Busque señales de explotación. Revise CISA KEV, inteligencia disponible, exploit público y cualquier evidencia de explotación observada en su entorno.
Añada contexto del activo. Defina criticidad, exposición, función de negocio, dependencias y controles compensatorios junto con el owner correspondiente.
Asigne prioridad y ventana. Use una regla transparente y ajustable. La plantilla propone P1–P4, pero los umbrales deben alinearse con su política y apetito de riesgo.
Cierre con evidencia. No marque como resuelta una vulnerabilidad solo porque existe un ticket cerrado: valide parche, mitigación, retest o evidencia técnica equivalente.
Un modelo editable, no una caja negra.
El archivo incluye ejemplos, fórmulas, listas desplegables, prioridades P1–P4 y una hoja de parámetros para cambiar pesos, umbrales y ventanas según su organización.
¿Qué columnas contiene?
ID/CVE, activo, responsable de negocio, exposición a Internet, criticidad, CVSS, EPSS, CISA KEV, evidencia de explotación interna, exploit público, impacto, controles compensatorios, puntaje, prioridad, ventana, owner, fecha objetivo, estado, retest y evidencia de cierre.
¿Cómo calcula la prioridad?
La configuración inicial eleva a P1 una vulnerabilidad incluida en CISA KEV o con evidencia de explotación interna. Para las demás, combina exposición, criticidad, CVSS, EPSS, exploit público, impacto de negocio y controles compensatorios. Los pesos y umbrales son editables.
¿Los tiempos P1–P4 son obligatorios?
No. La plantilla trae ventanas iniciales de 3, 7, 30 y 90 días como punto de partida configurable. Deben ajustarse a sus políticas, contratos, riesgo y capacidad operativa.
La misma severidad no siempre produce la misma prioridad.
Estos ejemplos son ilustrativos; no representan vulnerabilidades reales ni sustituyen una evaluación de su entorno.
Portal crítico + KEV + Internet
La explotación conocida y la exposición elevan la urgencia. La plantilla lo trata como P1 aunque otros factores todavía estén incompletos.
Servidor interno crítico + EPSS moderado
Puede seguir siendo importante, pero la prioridad se decide con criticidad, probabilidad, exposición y controles disponibles, no solo por CVSS.
Activo de baja criticidad + controles fuertes
Un hallazgo puede permanecer dentro del ciclo normal si no existen señales de explotación y el contexto reduce de manera verificable el riesgo.
Priorizar bien sirve de poco si el hallazgo nunca termina en evidencia.
Defina desde el inicio qué demostrará que el riesgo fue tratado y quién puede aceptar el cierre.
Fuentes utilizadas para estructurar el método.
El modelo de puntuación de la plantilla es una propuesta práctica de Cyarax. No es una implementación oficial de CVSS, EPSS, KEV o SSVC y debe ajustarse al contexto de cada organización.
FIRST — CVSS v4.0 — marco abierto para comunicar características y severidad técnica de vulnerabilidades.
FIRST — EPSS — señal probabilística para estimar explotación de vulnerabilidades y apoyar priorización.
CISA — Known Exploited Vulnerabilities Catalog — catálogo de vulnerabilidades con evidencia de explotación en el mundo real.
CISA — SSVC — referencia para priorización basada en decisiones y contexto del stakeholder.
¿Tiene un backlog de vulnerabilidades que no consigue priorizar ni cerrar?
Podemos revisar sus fuentes de datos, criterios actuales, owners y evidencia de cierre para convertir el volumen de hallazgos en un proceso operativo de remediación.