Priorizar CVE: cómo combinar CVSS, EPSS y CISA KEV

Desde 2015, Cyberwatch desarrolla soluciones para detectar, priorizar y corregir sus vulnerabilidades informáticas. Esta experiencia nos ha permitido proponer a nuestros clientes varios métodos de priorización de CVE, basados en la clásica puntuación CVSS completa o en técnicas más recientes como el puntuación EPSS (Exploit Prediction Scoring System) o el CISA KEV (Known Exploited Vulnerabilities). Con la tercera versión de la puntuación EPSS lanzada en 2023 y la incorporación de los indicadores del CISA KEV en las fichas del NVD, estas últimas técnicas cobran cada vez más importancia para priorizar correctamente las CVE.

Sin embargo, un análisis exhaustivo de las CVE demuestra que el uso combinado de las puntuaciones CVSS, EPSS y el CISA KEV ofrece resultados muy superiores al uso aislado de cada una de ellas.

En este artículo, Cyberwatch propone un nuevo método de priorización de vulnerabilidades CVE, denominado «priorización 3D», que combina las 3 dimensiones: CVSS, EPSS y CISA KEV.

Priorizar CVE con el método 1D: uso de la puntuación CVSS

El método tradicional de análisis de vulnerabilidades se basa en la puntuación CVSS. Esta puntuación, utilizada a menudo a partir de los datos proporcionados por las autoridades (la llamada puntuación «base»), debe enriquecerse con datos adicionales —temporales y ambientales— para obtener una puntuación adaptada a los desafíos de cada organización.

Esto da lugar a un método de priorización basado en una puntuación única, que denominaremos método 1D.

La principal ventaja de este método es su sencillez de implementación y que ofrece una puntuación reconocida por todo el mercado: cualquier profesional de la gestión de vulnerabilidades conoce la puntuación CVSS, por lo que nunca es cuestionada por un auditor externo.

Sin embargo, el inconveniente de este método es que genera una carga de trabajo considerable para los equipos que no han definido correctamente sus datos temporales o ambientales:

  • En 2022 se publicaron más de 25 000 CVE, lo que supone más de 68 nuevas vulnerabilidades al día;
  • La puntuación CVSS base media de las CVE publicadas en 2022 es de 7,8 sobre 10, y más del 50 % de las CVE tienen una puntuación superior a 7 sobre 10, lo que implica que más de la mitad de las vulnerabilidades publicadas en 2022 tienen una gravedad Alta o Crítica (según las escalas base del NVD).

Ahora bien, aunque utilizar correctamente los datos temporales y ambientales del CVSS es una operación muy sencilla, en la práctica se realiza poco. En cuanto a la parte ambiental, requiere consultar a los equipos responsables de los activos, lo que introduce fricción en el proceso de mantenimiento de las condiciones de seguridad (MCS).

Por tanto, es fácil conformarse con un uso parcial del CVSS y acabar con demasiadas vulnerabilidades que gestionar.

El método de priorización 1D es, por tanto, ideal para usuarios expertos o para organizaciones con un MCS ya maduro, pero resulta complejo para aquellas que están empezando a gestionar sus vulnerabilidades.

Esto es especialmente cierto cuando las organizaciones buscan en realidad identificar las vulnerabilidades explotadas por piratas informáticos: de las 224 000 CVE de la base de datos del NVD, solo 92 000 tienen al menos un kit de ataque público (también conocido como «exploit») disponible en Internet.

Priorizar CVE combinando las puntuaciones CVSS y EPSS: el método 2D

Para ayudar a las organizaciones a priorizar mejor sus vulnerabilidades, el FIRST, creador del CVSS, introdujo en 2019 una nueva puntuación denominada EPSS (Exploit Prediction Scoring System). Esta puntuación tiene como objetivo determinar la probabilidad de que una vulnerabilidad sea explotada con éxito en los próximos meses.

Esta puntuación se calcula a partir de un modelo matemático, establecido mediante el conjunto de todas las CVE publicadas hasta la fecha. La idea consiste en tomar la lista de CVE conocidas como explotadas con éxito, definir una serie de indicadores para el conjunto de las CVE y, a continuación, utilizar un modelo matemático de la biblioteca XGBoost para identificar qué valores entre todos estos indicadores están correlacionados con las CVE realmente explotadas.

Sin embargo, como cualquier método, este puede generar resultados sorprendentes. Por ejemplo, la CVE-2020-1577 tiene una puntuación EPSS del 79,06%, mientras que Microsoft especifica que la explotación de esta vulnerabilidad es poco probable.

Por el contrario, la CVE-2021-36934, considerada por Microsoft como probablemente explotable, solo tiene una puntuación EPSS del 0,09%.

Esto ofrece un ejemplo concreto de una limitación de la puntuación EPSS, que no debe utilizarse como una métrica única, so pena de generar nuevos problemas en los análisis de vulnerabilidades y pasar por alto vulnerabilidades importantes.

En este contexto, Cyberwatch recomienda adoptar un enfoque combinado de ambas puntuaciones: se trata de centrarse en las CVE que tengan una puntuación CVSS completa igual o superior a un valor determinado, filtrando al mismo tiempo mediante un umbral EPSS relevante. Este método, que combina ambas puntuaciones, se denominará aquí método 2D.

Los umbrales en cuestión pueden adaptarse a cada sistema de información. De forma gráfica, se puede representar el resultado de esta estrategia de priorización a partir de los datos del FIRST, con umbrales del 20% para el EPSS y de 7 sobre 10 para el CVSS.

Este enfoque se adapta especialmente bien a la puntuación CVSS completa, que muestra las puntuaciones temporales y ambientales. En el caso de la CVE-2020-1577, por ejemplo, la CVE se descartará en los activos poco críticos cuyos criterios ambientales sean de nivel «exigencia baja» o «exigencia media», pero se considerará prioritaria para los activos críticos donde las exigencias ambientales sean de valor «elevado» (ya que su puntuación CVSS completa será entonces de 7,6 sobre 10).

No obstante, los lectores más atentos señalarán que este enfoque no resuelve el caso de la CVE-2021-36934 debido a una puntuación EPSS demasiado baja. Esto se soluciona con el método 3D, que se ofrecerá a todos nuestros clientes en la versión 13 de Cyberwatch.

Priorizar las CVE mediante los indicadores CVSS, EPSS y el CISA KEV: una priorización 3D

El CISA KEV es un catálogo de vulnerabilidades conocidas por ser realmente explotadas. Esta lista es mantenida por la CISA (Cybersecurity and Infrastructure Security Agency, la agencia estadounidense de ciberseguridad y seguridad de las infraestructuras), mientras que KEV es simplemente el acrónimo de Known Exploited Vulnerabilities (vulnerabilidades explotadas conocidas). El CISA KEV contiene, por tanto, las CVE que las autoridades recomiendan tratar a la mayor brevedad debido a ataques confirmados.

Desde 2022, en el marco del BOD 22-01, parte de las autoridades estadounidenses debe, en particular, prever un plan de acción para cualquier CVE mencionada en este catálogo.

La simple presencia de una CVE en este catálogo debería, por tanto, desencadenar una reacción rápida para remediarla, independientemente de sus puntuaciones CVSS o EPSS.

Cyberwatch recomienda un enfoque que utilice plenamente el método 2D, pero enriquecido con la información del CISA KEV: una CVE se considerará prioritaria si sus puntuaciones CVSS y EPSS superan los umbrales definidos por el usuario, o si aparece en el CISA KEV. A este método lo llamaremos «método 3D».

Este método 3D permite gestionar mejor situaciones como la de la CVE-2021-36934, cuyo EPSS es del 0,09 %, pero que figura precisamente en el catálogo KEV.

Para profundizar: priorizar las CVE mediante otros catálogos como el CERTFR-ALE

Si Estados Unidos tiene el CISA KEV, Francia también cuenta con su propio catálogo con las alertas del CERT-FR de la ANSSI (Agencia Nacional de Seguridad de los Sistemas de Información), referenciadas bajo el formato CERTFR-<AÑO>-ALE.

Al contrario de lo que se podría pensar, las CVE mencionadas en el CISA KEV y en el CERTFR-ALE no son exactamente las mismas: el CERTFR-ALE, por ejemplo, mencionará con mucha más frecuencia CVE relacionadas con tecnologías de código abierto ampliamente utilizadas en las administraciones públicas francesas, como Zimbra o GLPI. El mismo sesgo se observa en el CISA KEV, que mencionará CVE relacionadas con tecnologías menos comunes en las administraciones francesas, como Cobalt Strike (una suite de software muy avanzada utilizada para pruebas de intrusión).

Por ejemplo, la CVE-2022-35947, específica de GLPI, figura en el CERTFR-ALE pero no en el CISA KEV. Del mismo modo, la CVE-2022-39197 de Cobalt Strike está presente en el CISA KEV pero no en el CERTFR-ALE.

Por ello, recomendamos que los analistas que siguen las publicaciones de la ANSSI no se basen únicamente en el CISA KEV, sino que utilicen también el CERTFR-ALE como fuente complementaria de información para su estrategia de priorización.

La versión 13 de Cyberwatch integra este método de priorización 3D, con seguimiento de los catálogos CISA KEV y CERTFR-ALE

La plataforma de gestión de vulnerabilidades de Cyberwatch tiene en cuenta los resultados de nuestros estudios sobre las mejores formas de priorizar las vulnerabilidades y permite configurar automáticamente una estrategia de priorización basada en los datos de CVSS, EPSS y el catálogo CISA KEV. Estos parámetros son directamente accesibles en el menú de Criticidades.

De este modo, puede priorizar las CVE automáticamente y con estos nuevos métodos.

Descubra nuestra solución de detección y priorización de vulnerabilidades

Cyberwatch es un editor francés especializado en la gestión de vulnerabilidades. Ofrecemos una solución sencilla de adoptar y fácil de implementar, que permite detectar y priorizar las CVE, además de corregirlas mediante un módulo nativo de gestión de parches.

Nuestra plataforma está diseñada para ayudarle a ahorrar tiempo en su proceso de mantenimiento de condiciones de seguridad e implementa estrategias de priorización eficaces.

Solicite ahora una demostración a través del formulario dedicado!

Gracias por enviar el formulario.