El Sistema de Puntuación de Predicción de Explotación ( EPSS ) es un estándar técnico administrado por FIRST para estimar la probabilidad de que una vulnerabilidad de software divulgada públicamente sea explotada en la práctica dentro de los próximos 30 días. [ 1 ] [ 2 ] EPSS es complementario al Sistema Común de Puntuación de Vulnerabilidades (CVSS) . [ 1 ] La combinación de EPSS y CVSS alinea la remediación con la actividad real de las amenazas. [ 3 ] [ 4 ]
Características
A las vulnerabilidades se les asigna un valor de probabilidad entre 0 y 1 que determina la posibilidad de que sean explotadas en el mundo real. [ 5 ]
Historia
El concepto original y el prototipo fueron presentados por los investigadores Michael Roytman, Jay Jacobs y Sasha Romanosky en Black Hat en 2019. [ 6 ] En abril de 2020, FIRST creó un grupo de interés especial para desarrollar el estándar. [ 7 ]
Versiones
- 7 de enero de 2021 – Comenzó la publicación pública de las puntuaciones diarias de EPSS (modelo v1). [ 8 ]
- 4 de febrero de 2022 – La versión 2 incorporó fuentes de telemetría adicionales y mejoras algorítmicas.
- 7 de marzo de 2023 – La versión 3 introdujo árboles de decisión potenciados por gradiente y amplió el conjunto de características.
- 17 de marzo de 2025 – La versión 4 añadió fuentes de inteligencia de amenazas contextuales y mejoras de rendimiento. [ 1 ]
Adopción
La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) recomienda usar EPSS junto con su Catálogo de Vulnerabilidades Explotadas Conocidas para la priorización de parches. [ 9 ] Las principales plataformas de gestión de vulnerabilidades, como Rapid7, Tenable y Qualys, integran las puntuaciones de EPSS para la aplicación de parches basada en riesgos. [ 6 ] La investigación académica utiliza EPSS para modelar las tendencias de explotación y evaluar las defensas. [ 10 ]
Referencias
- 1 2 3 "Se publica la versión 4 de EPSS" . PRIMERO . 17 de marzo de 2025. Consultado el 14 de abril de 2025 .
- ↑ Kovacs, Eduard (2025-05-20). "Métrica de probabilidad de explotación de vulnerabilidades propuesta por investigadores del NIST y CISA" . SecurityWeek . Recuperado el 15 de marzo de 2026 .
- ↑ Jiang, Yuning; Oo, Nay; Meng, Qiaoran; Hoon Wei Lim; Sikdar, Biplab (12 de febrero de 2025). "Un estudio sobre la priorización de vulnerabilidades: taxonomía, métricas y desafíos". arXiv : 2502.11070 [ cs.CR ].
- ↑ Ravalico, Damiano; Farina, Mauro; Trevisan, Martino; Bartoli, Alberto (2025). "Análisis de la dinámica temporal de los sistemas de puntuación de predicción de exploits (EPSS)" . doi.org . Consultado el 15 de marzo de 2026 .
- ↑ "Grupo de Interés Especial (SIG) del Sistema de Puntuación de Predicción de Exploit (EPSS)" . FIRST — Foro de Equipos de Respuesta a Incidentes y Seguridad . Consultado el 16 de abril de 2026 .
- 1 2 "¿Qué es una puntuación EPSS?" . Brinqa . 10 de febrero de 2024 . Consultado el 14 de abril de 2025 .
- ↑ "Portal del Grupo de Interés Especial de EPSS" . PRIMERO . Consultado el 14 de abril de 2025 .
- ↑ "Comprensión y uso del sistema de puntuación EPSS" . Blog de FOSSA . 20 de enero de 2023. Consultado el 14 de abril de 2025 .
- ↑ Parla, Rianna (4 de noviembre de 2024). "Eficacia de EPSS en CVE de alta gravedad encontrados en CISA KEV". arXiv : 2411.02618 [ cs.CR ].
- ↑ Mell, Peter; Bojanova, Irena; Galhardo, Carlos (1 de mayo de 2024). "Medición de la explotación de debilidades en entornos naturales". arXiv : 2405.01289 [ cs.CR ].
Enlaces externos
- Sitio web oficial
- Datos EPSS
- estándares de seguridad informática