Volver al blogSeguridad Técnica

Gestión de Vulnerabilidades: Del CVSS al Plan de Remediación

Aranis· Plataforma de inteligência de risco
6 de julio de 20266 min de lectura

La gestión de vulnerabilidades es el proceso continuo de identificar, clasificar, priorizar y corregir fallas de seguridad antes de que alguien las explote. El CVSS (Common Vulnerability Scoring System) es el estándar internacional de puntuación de severidad — pero tratarlo como única fuente de verdad es el error más común en programas inmaduros.

Cómo funciona el CVSS v3.1

La puntuación va de 0 a 10: None (0), Low (0.1–3.9), Medium (4.0–6.9), High (7.0–8.9), Critical (9.0–10.0), combinando métricas Base, Temporal y Ambiental. Es un buen punto de partida — pero solo eso.

Por qué el CVSS por sí solo no basta

El puntaje base no considera si la vulnerabilidad está siendo explotada activamente, cuánto está expuesto el activo afectado, ni su criticidad real para el negocio. Aquí entra el EPSS (Exploit Prediction Scoring System): estima la probabilidad real de explotación en los próximos 30 días, con base en datos observados — no en teoría.

SLAs de remediación que tienen sentido

Critical con explotación activa confirmada (presente en el catálogo CISA KEV) exige remediación en 24-72h. High en un activo crítico para el negocio, 7 días. High en un activo estándar, 30 días. Medium y Low entran en el ciclo normal de gestión de parches, generalmente 90 días. SLAs fijos sin este contexto de explotación y criticidad generan pánico innecesario o complacencia peligrosa.

De puntuación aislada a priorización con contexto

Un programa maduro combina tres capas: severidad técnica (CVSS), probabilidad real de explotación (EPSS + threat intel como CISA KEV) y criticidad del activo para el negocio. Esa combinación es lo que la plataforma Aranis tiene en cuenta al priorizar vulnerabilidades de proveedores — considerando lo que cada activo representa para el negocio, para que tu equipo priorice lo que realmente importa en lugar de perseguir una lista ordenada solo por CVSS.

Una vulnerabilidad Critical en un sistema aislado y sin datos sensibles puede importar menos que una Medium en un sistema expuesto a internet con acceso a datos de clientes.

vulnerabilidadesCVSSEPSSgestión de parches