Qué es EPSS y cómo usarlo para priorizar vulnerabilidades de forma más eficiente
Por Kike Gandia · Co-Fundador y CEO, OSCP
El Exploit Prediction Scoring System (EPSS) es un modelo probabilístico desarrollado por FIRST que predice la probabilidad de que una vulnerabilidad sea explotada en los próximos 30 días. A diferencia de CVSS, que mide la severidad teórica, EPSS mide el riesgo real basándose en datos observados de explotación activa. Usarlos juntos transforma la priorización de vulnerabilidades.
Por qué CVSS solo no es suficiente para priorizar
CVSS puntúa la severidad técnica de una vulnerabilidad en base a características como el vector de ataque, la complejidad o el impacto potencial. El problema: un 9.8 en CVSS no significa que alguien vaya a explotarlo mañana. Históricamente, menos del 5% de las CVEs con CVSS crítico son explotadas en la práctica. Con CVSS, todo lo que supera 9.0 es "crítico" — pero parchear cientos de críticos simultáneamente es imposible. Se necesita un criterio adicional de probabilidad de explotación.
Qué mide EPSS y cómo funciona
EPSS asigna a cada CVE una puntuación entre 0 y 1 que representa la probabilidad de que sea explotada en los próximos 30 días. El modelo EPSS v3 usa datos de threat intelligence de múltiples fuentes: GreyNoise, Shodan, feeds de exploits, bases de datos de malware y datos históricos de explotación. Se actualiza diariamente.
Cómo interpretar la puntuación EPSS
Una puntuación EPSS de 0.9 significa un 90% de probabilidad de explotación en los próximos 30 días. Una puntuación de 0.001 significa un 0.1% — muy baja. La mayoría de las CVEs tienen EPSS inferior a 0.05 (5%), lo que ayuda a filtrar masivamente el backlog de vulnerabilidades.
Combinando CVSS y EPSS: la matriz de priorización
La estrategia más efectiva combina ambas métricas en cuatro cuadrantes:
- CVSS alto + EPSS alto → parchear inmediatamente (son técnicamente graves Y hay explotación activa)
- CVSS alto + EPSS bajo → monitorizar (graves pero sin explotación observada)
- CVSS bajo + EPSS alto → evaluar contexto (pueden ser vector de acceso inicial)
- CVSS bajo + EPSS bajo → backlog de baja prioridad
Cómo acceder a las puntuaciones EPSS
FIRST publica las puntuaciones EPSS de forma gratuita en epss.cyentia.com. También están disponibles a través de la API de NVD (National Vulnerability Database) y están integradas en las principales plataformas de gestión de vulnerabilidades como Tenable, Qualys, Rapid7 y otras.
FAQ
¿EPSS reemplaza a CVSS?
No, son complementarios. CVSS mide la severidad técnica intrínseca de la vulnerabilidad. EPSS mide la probabilidad de explotación en el contexto del threat landscape actual. Usarlos juntos da una imagen mucho más completa que cualquiera de los dos por separado.
¿Con qué frecuencia se actualiza EPSS?
El modelo EPSS se actualiza diariamente. Una vulnerabilidad que tiene EPSS bajo hoy puede subir significativamente mañana si se publica un exploit público o si se detecta explotación activa. Por eso es importante monitorizar EPSS de forma continua, no solo en el momento de la publicación de la CVE.
¿EPSS funciona para vulnerabilidades recién publicadas?
Para CVEs muy recientes (menos de 30 días), la puntuación EPSS puede ser menos fiable porque el modelo tiene menos datos de observación. En esos casos, CVSS 4.0, KEV (Known Exploited Vulnerabilities) de CISA y el contexto de tu arquitectura específica son criterios adicionales importantes.
Servicio relacionado
servicio de triage de vulnerabilidades
Contenido relacionado
- CVSS vs EPSS: comparativa completa
- Cómo priorizar el backlog de vulnerabilidades
- Servicio de triage de vulnerabilidades
- Pentesting para empresas
- Servicios de auditoría de ciberseguridad
- Ciberseguridad para PYMEs
Fuentes
- OWASP Web Security Testing Guide (WSTG) — metodología oficial de referencia
- INCIBE — Guía de pentesting y pruebas de seguridad para empresas
Implementamos una estrategia de priorización basada en CVSS y EPSS para tu equipo