Cheatsheet de evaluación de vulnerabilidades
Esta referencia parte de un alcance aprobado, un inventario versionado y una posición de escaneo conocida. Los comandos recuperan datos o comprueban el entorno. El flujo de evaluación, el playbook de escaneo y la checklist explican las decisiones.
Placeholders
Sección titulada «Placeholders»| Placeholder | Valor esperado |
|---|---|
CVE_ID |
identificador CVE-AAAA-NNNN... |
TARGET_IP |
dirección del activo autorizado |
INTERFACE |
interfaz que transporta el escaneo |
PACKAGE_VERSION |
versión exacta del artefacto oficial |
SERVICE |
servicio Compose investigado |
SOCKET_PATH |
socket GMP del despliegue Greenbone |
Inteligencia de vulnerabilidades
Sección titulada «Inteligencia de vulnerabilidades»curl --silent --show-error \ 'https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE_ID' | jq .Señal esperada: un objeto vulnerabilities con el CVE solicitado y el análisis disponible.
Límite: NVD enriquece el CVE. No confirma el producto local.
Explicación: Identificadores y contenido de seguridad.
curl --silent --show-error \ 'https://api.first.org/data/v1/epss?cve=CVE_ID' | jq '.data[] | {cve, epss, percentile, date}'Señal esperada: probabilidad, percentil y fecha para CVE_ID.
Límite: EPSS no mide impacto ni riesgo del activo.
Explicación: Severidad y priorización.
Observabilidad del escaneo
Sección titulada «Observabilidad del escaneo»vnstat --live --iface INTERFACESeñal esperada: bytes y paquetes durante la ventana.
Límite: no muestra carga del servicio, CPU ni sesiones.
sudo tcpdump \ -i INTERFACE \ -nn \ -w scan-window.pcap \ 'host TARGET_IP'Señal esperada: scan-window.pcap contiene solo tráfico donde participa TARGET_IP.
Límite: puede contener credenciales o datos sensibles.
Explicación: Diseño y ejecución del escaneo.
sudo dpkg --install ./Nessus-PACKAGE_VERSION-amd64.debsudo systemctl enable --now nessusdsudo systemctl status nessusd --no-pagerSeñal esperada: nessusd aparece activo y la consola local responde en el puerto configurado.
Límite: el servicio activo no demuestra que los plugins estén actualizados o compilados.
Explicación: Nessus.
Antes de lanzar:
- versión y conjunto de plugins registrados
- política efectiva conservada
- rango de puertos explícito
- familias de plugins revisadas
- credenciales verificadas mediante inventario
- canario positivo y control negativo
Después:
.nessuso.dbprotegido- output original del plugin conservado
- plugin rules tratadas como presentación
- fallos de autenticación y hosts omitidos revisados
Greenbone Community Edition
Sección titulada «Greenbone Community Edition»install -d -m 0750 ./greenbone-communitycd ./greenbone-communitycurl --fail --silent --show-error --location \ --output compose.yaml \ 'https://greenbone.github.io/docs/latest/_static/compose.yaml'sha256sum compose.yamldocker compose --file compose.yaml config --quietSeñal esperada: checksum registrado y validación Compose sin errores.
Límite: la URL latest cambia. Archiva el fichero revisado.
docker compose --file compose.yaml pulldocker compose --file compose.yaml up --detachdocker compose --file compose.yaml psSeñal esperada: servicios declarados en ejecución.
Límite: los procesos activos no demuestran que los feeds estén cargados.
gvm-cli socket \ --socketpath SOCKET_PATH \ --xml '<get_version/>'Señal esperada: get_version_response satisfactorio.
Límite: el socket y autenticación dependen del despliegue.
docker compose --file compose.yaml psdocker compose --file compose.yaml logs --since 15m SERVICESeñal esperada: estado y eventos recientes del componente propietario del fallo.
Límite: selecciona sincronización del feed, gvmd, escáner o interfaz según la capa.
docker compose --file compose.yaml downSeñal esperada: contenedores y red detenidos, datos persistentes conservados.
Límite: no reconstruye copias de seguridad, cuentas o certificados.
Explicación: Greenbone Community Edition.
Estado mínimo de un hallazgo
Sección titulada «Estado mínimo de un hallazgo»Asset ID:Endpoint:Escáner / plugin / feed:Position / identity:Observed evidence:Product / version / configuration:CVE / CWE / CPE:CVSS version / vector / source:EPSS / percentile / date:KEV:Validation status:Negative control:Operational consequence:Remediation:Retest criterion:Limitations:Usa confirmed, likely, not-affected, mitigated, blocked o not-tested. La validación y tratamiento desarrolla cada estado.
Diagnóstico rápido
Sección titulada «Diagnóstico rápido»| Síntoma | Primera comparación |
|---|---|
| cero resultados | canario, feed, plugins, objetivos y descubrimiento |
| todos los puertos abiertos | respuesta de firewall o proxy |
| credenciales correctas, poca cobertura | inventario y privilegios efectivos |
| escaneo muy rápido | objetivos omitidos o contenido sin cargar |
| escaneo muy lento | UDP, timeouts, pérdida y concurrencia |
| herramientas discrepan | posición, identidad, política, feed e identificación |
| retest limpio | comprobar que conserva credenciales y denominador |