Empresa Socios Nuestros Equipos Contacto Blog
Servicios
Sectores
Habla con un especialista

¿Qué es KEV (Known Exploited Vulnerabilities)?

DefiniciónKEV (Known Exploited Vulnerabilities) es el catálogo público de CISA, la agencia de ciberseguridad de Estados Unidos, que enumera vulnerabilidades con evidencia confirmada de explotación real. Se usa como señal de máxima urgencia en la corrección.

Cómo funciona

El catálogo se creó en 2021, junto con la directiva operativa BOD 22-01, que obliga a las agencias federales civiles de Estados Unidos a corregir las fallas listadas dentro de plazos definidos. Para entrar en el KEV, una vulnerabilidad debe cumplir tres criterios:

  • Tener un identificador CVE asignado.
  • Tener evidencia confiable de explotación activa.
  • Tener una orientación clara de corrección, como una actualización del fabricante.

Cada entrada incluye el CVE, el producto afectado, la acción requerida, la fecha de inclusión y el plazo de corrección para las agencias. El catálogo también indica cuándo hay uso conocido en campañas de ransomware.

KEV vs EPSS

El EPSS es una predicción: estima la probabilidad de explotación en los próximos 30 días. El KEV es observación: solo incluye fallas ya explotadas. Por eso el KEV es más pequeño y conservador, y el EPSS ayuda a anticipar lo que todavía no llegó a él. El CVSS, por su parte, mide la gravedad técnica, sin información sobre explotación.

En la práctica

Las empresas fuera del gobierno estadounidense no están sujetas a la BOD 22-01, pero pueden usar el KEV como referencia defendible de urgencia. La regla más común es simple: una falla que está en el KEV y existe en su entorno va al principio de la cola. Para aplicarla se necesita un inventario actualizado; sin él, el KEV se convierte solo en una lista de noticias.

Network Secure ofrece Gestión de Vulnerabilidades como servicio continuo.

Preguntas frecuentes

¿El KEV aplica a empresas fuera de Estados Unidos?

No crea obligaciones fuera del gobierno federal estadounidense, pero es público y lo usan ampliamente como referencia de priorización empresas de cualquier país.

Si una falla no está en el KEV, ¿no está siendo explotada?

No necesariamente. El KEV solo enumera la explotación confirmada que cumple sus criterios. Las fallas fuera de él pueden estar siendo explotadas sin evidencia pública, por eso conviene combinarlo con el EPSS y la inteligencia de amenazas.

Para profundizar