Herramientas de Seguridad

🩹 ¿Qué parcheo primero?

Pega la lista de CVEs de tu escáner —o el informe entero, ya los extraigo yo— y sal con un orden de remediación defendible delante de un cliente o un comité.

Por qué el CVSS solo no vale: mide lo grave que sería si te explotan, no lo probable que es que ocurra. Hay miles de CVE con CVSS 9,8 que nadie ha explotado jamás, y fallos de 6,5 que están dentro de campañas de ransomware hoy. Aquí se cruzan tres señales: el EPSS de FIRST (probabilidad de explotación en 30 días), el catálogo KEV de CISA (explotación confirmada en el mundo real) y el CVSS, ponderados y ajustados con el contexto de tu activo.

Máximo 50 CVEs por consulta. Atajo: Ctrl + Enter.

Contexto del activo

Esto es lo que ninguna base de datos pública sabe y lo que de verdad mueve el orden. Se aplica al lote entero, así que agrupa por tipo de activo si mezclas servidores expuestos con portátiles.