Cómo leer el catálogo CISA KEV
Entiende el catálogo de Vulnerabilidades Explotadas Conocidas de CISA: cómo leer las entradas, por qué KEV importa más que la puntuación CVSS por sí sola, qué significan las fechas límite y cómo priorizar la remediación.
Respuesta rápida
El catálogo CISA KEV enumera las vulnerabilidades conocidas por ser explotadas activamente en la naturaleza, con acciones requeridas y fechas límite de remediación; las vulnerabilidades de la lista deben priorizarse para el parcheo incluso si su puntuación CVSS es moderada.
Definición
El catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de CISA es una lista autoritativa de vulnerabilidades con evidencia de explotación activa, mantenida por CISA para impulsar la priorización federal y la concienciación pública.
Respuesta primero
KEV = explotada conocidamente en la naturaleza. Compruébalo primero; las vulnerabilidades en la lista superan a las fuera de ella independientemente del CVSS.
1. Qué contiene una entrada
Cada entrada KEV identifica el CVE, el proveedor y el producto, un nombre breve de la vulnerabilidad, la fecha de adición, la acción requerida y la fecha límite de remediación.
2. Por qué importa
La explotación activa es la señal de riesgo del mundo real más fuerte. Una vulnerabilidad CVSS moderada que se explota activamente merece atención antes que una de puntuación alta sin evidencia de explotación.
3. Interpreta las fechas límite
CISA establece fechas límite de remediación (normalmente 7, 30 o 60 días desde la adición). Trátalas como la cadencia de parcheo esperada, no como un techo de cumplimiento.
4. Acción requerida
Sigue la acción requerida indicada en el catálogo (p. ej., aplicar actualizaciones del proveedor, suspender el uso, aplicar mitigaciones). Está escrita por CISA para las agencias civiles federales, pero es una orientación útil para todos.
5. Del catálogo a la acción
Consulta cada CVE en OpenTrojan, confirma los productos afectados en tu entorno y registra tu remediación en una investigación.
6. El flujo de trabajo CVE → KEV
El catálogo KEV siempre se lee contra un CVE específico, no de forma aislada:
- Empieza por el CVE — consúltalo con CVE Lookup para obtener la severidad, el vector CVSS, los productos afectados y si aparece en KEV.
- Comprueba la entrada KEV — confirma el nombre de proveedor/producto, la fecha de adición y la fecha límite de remediación; el estado KEV es autoritativo para “explotada activamente”, mientras que la puntuación CVSS te informa sobre la severidad inherente.
- Toma la acción requerida — sigue la remediación escrita por CISA para esa entrada.
- Regístrala — abre una investigación que haga seguimiento de cada activo afectado, su fecha límite y la corrección aplicada, para que la búsqueda no se pierda como una lista de verificación.
Un ejemplo concreto: CVE-2021-44228 (Log4Shell) está en KEV — su CVSS es crítico y se explota activamente, por lo que supera prácticamente a cualquier vulnerabilidad fuera de la lista en tu backlog.
Herramientas que ayudan
- CVE Lookup — estado KEV junto con CVSS y correcciones.
- Espacio de trabajo de investigación — hace seguimiento de la remediación.
Referencias
Pregunte al asistente basado en evidencia de OpenTrojan — las respuestas citan sus fuentes.