CyberGlossary

Vulnerabilidades

EPSS (Exploit Prediction Scoring System)

También conocido como: Puntuación EPSS

Definición

Modelo basado en datos, mantenido por FIRST, que estima la probabilidad de que un CVE sea explotado en la naturaleza en los próximos 30 días.

EPSS combina aprendizaje automático con señales del mundo real —exploits publicados, telemetría de inteligencia de amenazas, avisos de fabricantes, conversación en redes sociales— para generar dos cifras por CVE: una probabilidad (0–1) y un percentil. Complementa a CVSS al responder no a qué tan grave podría ser un fallo en teoría, sino a qué tan probable es que sea explotado pronto. Los programas de gestión de vulnerabilidades usan EPSS para priorizar grandes acumulados: una CVE crítica con EPSS muy bajo puede esperar, mientras una media con EPSS alto y figurando en KEV suele adelantar la cola. Las puntuaciones se actualizan a diario.

Ejemplos

  • CVE con probabilidad EPSS 0,97 y percentil 99: casi seguro que se está explotando.
  • Fallo con CVSS 9,8 y EPSS 0,001: grave pero poco probable que se ataque de inmediato.

Términos relacionados