CVSS vs EPSS: cuál deberías usar para priorizar vulnerabilidades

Por Kike Gandia · Co-Fundador y CEO, OSCP

CVSS y EPSS son las dos métricas más utilizadas en la gestión de vulnerabilidades, pero miden cosas distintas. Usar solo CVSS lleva a priorizar vulnerabilidades teóricamente graves que nunca se explotan en la práctica. Usar solo EPSS puede llevar a ignorar vulnerabilidades críticas con baja probabilidad de explotación inmediata pero impacto devastador. La respuesta, como casi siempre en seguridad, es que necesitas ambas.

Qué mide CVSS y cuáles son sus limitaciones

El Common Vulnerability Scoring System (CVSS) evalúa la severidad intrínseca de una vulnerabilidad basándose en características técnicas: vector de ataque, complejidad, privilegios requeridos, interacción del usuario e impacto en confidencialidad, integridad y disponibilidad. La versión actual es CVSS 4.0, publicada por FIRST en noviembre de 2023.

El problema de CVSS como único criterio de priorización es que una vulnerabilidad puede tener un CVSS de 9.8 (crítico) y llevar 3 años sin ser explotada en la naturaleza. Si tu equipo prioriza exclusivamente por CVSS, dedicará recursos a parchear vulnerabilidades que nadie está atacando, mientras deja sin atender otras con CVSS más bajo pero explotación activa.

Qué mide EPSS y cómo funciona

El Exploit Prediction Scoring System (EPSS) es un modelo de machine learning desarrollado por FIRST que predice la probabilidad de que una vulnerabilidad sea explotada en los próximos 30 días. Se actualiza diariamente con datos de explotación real (exploits en circulación, actividad en honeypots, feeds de threat intelligence).

EPSS devuelve un porcentaje: 0.01 significa que el 1% de las vulnerabilidades con score similar son explotadas en 30 días. 0.97 significa que la probabilidad de explotación es altísima.

Lo relevante: menos del 5% de las CVEs publicadas tienen un EPSS superior a 0.1. El 95% restante tiene una probabilidad de explotación muy baja, independientemente de su CVSS.

Cómo combinar CVSS y EPSS para priorizar correctamente

La combinación más eficiente:

  • CVSS alto + EPSS alto → Prioridad máxima. Parchear de inmediato.
  • CVSS alto + EPSS bajo → Prioridad media. La vulnerabilidad es grave pero no hay explotación activa. Parchear en el siguiente ciclo planificado.
  • CVSS bajo + EPSS alto → Prioridad alta. Aunque el impacto teórico es limitado, alguien la está explotando. Investigar el contexto y parchear pronto.
  • CVSS bajo + EPSS bajo → Prioridad baja. Gestionar en ciclos normales de mantenimiento.

Esta matriz reduce drásticamente el número de vulnerabilidades que requieren atención urgente y mejora la precisión de la priorización.

Por qué el contexto de negocio siempre tiene la última palabra

Ni CVSS ni EPSS conocen tu entorno. Una vulnerabilidad con CVSS 7.5 en un servidor interno sin acceso desde internet tiene un riesgo real mucho menor que la misma vulnerabilidad en tu API pública. El contexto que debes añadir siempre:

  • ¿El sistema afectado está expuesto a internet?
  • ¿Procesa datos sensibles o regulados?
  • ¿Hay compensating controls que reduzcan el impacto?
  • ¿Es un sistema crítico para la continuidad del negocio?

El CVSS ambiental (Environmental Score) permite incorporar este contexto al cálculo, ajustando la puntuación base según las características de tu entorno específico.

FAQ

¿EPSS reemplaza a CVSS?

No, son complementarios. CVSS mide la severidad técnica intrínseca de una vulnerabilidad (qué tan grave es si se explota). EPSS mide la probabilidad de explotación (cuánto probable es que alguien la explote pronto). Necesitas ambas métricas para tomar decisiones de priorización bien fundamentadas.

¿Dónde puedo consultar el score EPSS de una CVE?

El EPSS se publica diariamente en first.org/epss y está disponible en la mayoría de plataformas de vulnerability management (Tenable, Qualys, Rapid7). También puedes consultarlo directamente en la API pública de FIRST o en NVD.

¿Qué es CVSS 4.0 y en qué mejora a CVSS 3.1?

CVSS 4.0 introduce una nueva taxonomía de métricas más granular, mejora la valoración para entornos OT/ICS, añade métricas suplementarias (automatización, recuperación) y elimina ambigüedades en la interpretación de las métricas temporales. Para la mayoría de vulnerabilidades web, el cambio más notable es la mayor precisión en la evaluación del impacto.

Servicio relacionado

servicio de validación y priorización de vulnerabilidades

Contenido relacionado

Fuentes

Ver cómo priorizamos vulnerabilidades