AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

El NIST presenta una nueva métrica para medir la probabilidad de explotación de vulnerabilidades

El Instituto Nacional de Estándares y Tecnología de EE. UU. (NIST) ha lanzado una nueva métrica para evaluar la probabilidad de explotación de una vulnerabilidad.

En un informe técnico publicado en mayo, el NIST presentó una nueva métrica denominada Vulnerabilidades Probablemente Explotadas (VPE) para ayudar a las organizaciones a determinar si la vulnerabilidad de un producto ha sido explotada.

El cálculo de VPE guía los esfuerzos de priorización y se basa en el Sistema de Puntuación de Predicción de Explotación (EPSS) existente.

El EPSS es un sistema de puntuación basado en datos, introducido en 2018 por un equipo del Foro de Respuesta a Incidentes y Equipos de Seguridad (FIRST).

El EPSS predice la probabilidad de explotación de una vulnerabilidad en un plazo específico, generalmente 30 días. Considera diversos factores para generar una puntuación de probabilidad que indica la probabilidad de explotación. EPSS v4, su última versión, se lanzó en marzo de 2025.

LEV mejora EPSS al proporcionar un enfoque más matizado para la predicción de la explotación de vulnerabilidades.

Normalmente, LEV podría proporcionar a los responsables de la gestión de vulnerabilidades información diaria sobre cada CVE.

Al usar LEV, los administradores de vulnerabilidades recibirían los siguientes datos:

Nombre, fecha de publicación y descripción del CVE

Probabilidad de LEV (es decir, la probabilidad de observación previa de explotación)

La puntuación máxima de EPSS entre las ventanas de 30 días evaluadas

La fecha de la puntuación máxima de EPSS

Las puntuaciones de EPSS para cada ventana de 30 días

Las fechas de cada ventana

Los productos afectados utilizando valores de Enumeración Común de Plataforma (CPE)

El informe técnico del NIST presenta dos versiones de la ecuación LEV:

Publicidad728×90 — In-Article

Una que utiliza las puntuaciones de EPSS según lo previsto para ventanas de 30 días

Otra que divide las puntuaciones de EPSS entre 30 para crear predicciones de un solo día

Esta última requiere más recursos computacionales e incorpora más puntuaciones de EPSS, considerando la evolución de las puntuaciones a lo largo del tiempo.

Según el NIST, LEV puede utilizarse junto con EPSS y las listas de Vulnerabilidades Explotadas Conocidas (KEV), proporcionadas por la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA KEV), empresas del sector privado (p. ej., VulnCheck KEV) y la comunidad de código abierto (OpenKEV), para mejorar la priorización de vulnerabilidades.


Sin embargo, la agencia de estandarización también señaló que LEV tiene un margen de error desconocido, principalmente debido a las limitaciones de EPSS, que no tiene en cuenta la explotación de vulnerabilidades previas al generar sus puntuaciones.


Además, las vulnerabilidades explotadas en un plazo de 30 días no recibirán un aumento de puntuación en períodos posteriores.


A pesar de estas limitaciones, el NIST espera que el libro blanco no sólo proporcione una herramienta valiosa para las organizaciones, sino que también identifique oportunidades para mejorar los sistemas existentes que se utilizan para determinar la explotación de vulnerabilidades.

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard