Índice de explotabilidad de Microsoft
El índice de explotabilidad de Microsoft ayuda a los clientes a priorizar la implementación de las actualizaciones de seguridad al proporcionar información sobre la probabilidad de que se saque provecho de una vulnerabilidad abordada en una actualización de seguridad de Microsoft.
Por qué Microsoft desarrolló el índice de explotabilidad
Cómo funciona el índice de explotabilidad
- el identificador de CVE asociado con la vulnerabilidad específica,
- la evaluación de explotabilidad de la ejecución del código en la última versión de software,
- la evaluación de explotabilidad agregada de la ejecución del código en versiones de software anteriores y
- una descripción del potencial de denegación de servicio.
Divulgación pública | Aprovechado | Última versión de software | Versiones de software anteriores | Denegación de servicio |
---|---|---|---|---|
No | No | 1: aprovechamiento más probable | 1: aprovechamiento más probable | No aplicable |
Valoración del índice de explotabilidad | Definición breve |
---|---|
0 | Aprovechamiento detectado |
1 | Aprovechamiento más probable * |
2 | Aprovechamiento menos probable ** |
3 | Aprovechamiento poco probable *** |
0: aprovechamiento detectado
1: aprovechamiento más probable
2: aprovechamiento menos probable
3: aprovechamiento poco probable
Valoración de explotabilidad de ataques DoS | Definición breve |
---|---|
Temporal | El aprovechamiento de esta vulnerabilidad puede provocar que el sistema operativo o la aplicación dejen de responder temporalmente, hasta que se detenga el ataque, o bien que se cierre inesperadamente, pero con una recuperación automática. El objetivo vuelve al nivel normal de funcionalidad poco después de que finalice el ataque. |
Permanentes | El aprovechamiento de esta vulnerabilidad puede provocar que el sistema operativo o la aplicación dejen de responder de forma permanente, hasta que se reinicien manualmente, o que se cierren de forma inesperada sin una recuperación automática. |
Definiciones y términos importantes
El índice de explotabilidad de Microsoft ofrece información adicional para ayudar a los clientes a priorizar la implementación de las actualizaciones de seguridad mensuales. Microsoft diseñó este índice para proporcionar a los clientes directrices sobre la probabilidad de aprovechamiento, en función de cada vulnerabilidad abordada en las actualizaciones de seguridad de Microsoft.
Los clientes solicitaron más información para ayudarlos a priorizar la implementación de las actualizaciones de seguridad de Microsoft cada mes, sobre todo con la solicitud de detalles sobre la probabilidad de aprovechamiento de las vulnerabilidades abordadas en las actualizaciones de seguridad. El índice de explotabilidad ofrece directrices sobre el riesgo real de aprovechamiento de una vulnerabilidad en el momento de la publicación de la actualización de seguridad.
- Tendencias de aprovechamiento actuales, basadas en los datos de telemetría y en el reconocimiento del aprovechamiento de un tipo de vulnerabilidad particular en un producto determinado
- El costo y la confiabilidad de la creación de una vulnerabilidad de seguridad activa para la vulnerabilidad, según un análisis técnico de la vulnerabilidad
El sistema de valoración de la gravedad de las actualizaciones de seguridad asume que el aprovechamiento resultará satisfactorio. En el caso de algunas vulnerabilidades en las que la explotabilidad es alta, es posible que se cumpla este supuesto con un amplio abanico de atacantes. Si se trata de otras vulnerabilidades en las que la explotabilidad es baja, puede que este supuesto solo se cumpla cuando un atacante dedicado emplea muchos recursos para garantizar el éxito de su ataque. Con independencia de la gravedad o explotabilidad de la valoración de la gravedad del índice de explotabilidad, Microsoft siempre recomienda que los clientes implementen todas las actualizaciones aplicables y disponibles; no obstante, esta información sobre la valoración de la gravedad puede ayudar a los clientes sofisticados a dar prioridad a su enfoque en la versión de cada mes.
El índice de explotabilidad no diferencia entre los tipos de vulnerabilidades. Se centra en la probabilidad de aprovechamiento de cada vulnerabilidad dentro del intervalo de su impacto potencial total. Por tanto, cualquier vulnerabilidad, ya sea ejecución de código remoto, manipulación u otra, podría calificarse con cualquier valoración de la gravedad del índice de explotabilidad.
La capacidad de calificar el posible aprovechamiento de las vulnerabilidades es una cuestión en evolución, y podrían descubrirse nuevas técnicas de aprovechamiento en general o técnicas exclusivas específicas para una vulnerabilidad o nuevas tendencias en las vulnerabilidades de seguridad detectadas de productos particulares que podrían cambiar la valoración de la gravedad del índice de explotabilidad. Sin embargo, el objetivo del índice de explotabilidad es ayudar a los clientes a priorizar dichas actualizaciones para la versión mensual más reciente. Por tanto, si hay información que podría cambiar una evaluación publicada en el primer mes de una versión de seguridad, Microsoft actualizará el índice de explotabilidad. En caso de que haya información disponible en los meses posteriores, después de que la mayoría de los clientes hayan tomado sus decisiones sobre la prioridad, el índice de explotabilidad no se actualizará, puesto que ya no será útil para el cliente. Cuando se corrige una valoración de la gravedad del índice de explotabilidad para reflejar un riesgo mayor para los clientes, la revisión de la actualización de seguridad se incrementa a un número de versión más alto (por ejemplo, de 1.0 a 2.0). Cuando el riesgo baja, la revisión de la actualización se incrementa a un número de versión menor (por ejemplo, de 1.0 a 1.1).
El índice de explotabilidad es independiente y no está relacionado con ningún otro sistema de valoración. Sin embargo, MSRC contribuye al sistema de valoración de la gravedad de las vulnerabilidades comunes (CVSS), y Microsoft comparte con el grupo de trabajo su experiencia y los comentarios de los clientes en relación con la creación y publicación del índice de explotabilidad, a fin de garantizar la eficacia y utilidad del CVSS.