DefiniciónEPSS (Exploit Prediction Scoring System) es un modelo mantenido por FIRST que estima la probabilidad, de 0 a 1, de que una vulnerabilidad con CVE sea explotada en los próximos 30 días, a partir de señales observadas en el mundo real.
Cómo funciona
El EPSS usa un modelo estadístico alimentado por datos públicos y de socios, como la existencia de código de explotación, menciones en fuentes de inteligencia y actividad de ataque observada. La puntuación se publica para los CVE y se recalcula a diario, en dos números:
- Probabilidad: la posibilidad estimada de explotación en los próximos 30 días, entre 0 y 1 (o del 0% al 100%).
- Percentil: la posición de esa falla en relación con todas las demás puntuadas.
Los datos son abiertos y pueden consultarse o descargarse en el sitio de FIRST, lo que permite integrarlos en escáneres y herramientas de priorización.
EPSS vs CVSS vs KEV
Los tres responden a preguntas distintas. El CVSS mide la gravedad técnica de la falla. El EPSS estima la probabilidad de ataque. El KEV, de CISA, registra fallas con explotación ya confirmada. Cruzar CVSS y EPSS separa lo que es grave y está siendo atacado de lo que es grave pero aún teórico, y revela fallas de nota baja muy explotadas, que una cola ordenada solo por CVSS empujaría al final.
En la práctica
El EPSS es una estimación, no una garantía: una probabilidad baja no significa que la falla nunca será explotada. Funciona mejor como uno de los criterios de priorización, junto con el KEV, la exposición del activo y su importancia para el negocio. Como la puntuación cambia todos los días, la priorización también debe revisarse con frecuencia.
Network Secure ofrece Gestión de Vulnerabilidades como servicio continuo.
Preguntas frecuentes
¿El EPSS sustituye al CVSS?
No. El CVSS describe la gravedad de la falla; el EPSS estima la probabilidad de que sea explotada. Usados juntos, ayudan a decidir qué corregir primero.
¿Qué valor de EPSS se considera alto?
No existe un corte oficial. Cada organización define el umbral según su capacidad de corrección, a menudo usando el percentil para aislar el pequeño grupo de fallas con mayor probabilidad de explotación.