[ blog · tutorial ]10 min read

Construye un agente de inteligencia de CVE y vulnerabilidades: CISA KEV, NVD, EPSS y MITRE ATT&CK en una sola API

Sarah ChoyPublicado el 16 de junio de 202610 min de lectura
Construye un agente de inteligencia de CVE y vulnerabilidades: CISA KEV, NVD, EPSS y MITRE ATT&CK en una sola API

Todo equipo de seguridad se ahoga en CVE. La señal no es la severidad — es si una vulnerabilidad se está explotando y qué probabilidad hay de que lo esté. Aquí está cómo construir un agente que fusiona NVD, CISA KEV, EPSS y ATT&CK para responder a '¿qué parcheo primero?'

Resumen

  • La severidad CVSS por sí sola sobrecuenta: la mayoría de los CVE 'críticos' nunca se explotan. La priorización real necesita CISA KEV (explotados conocidos) + EPSS (probabilidad de explotación) por encima.
  • Las cuatro fuentes: NVD (registros de CVE + CVSS), CISA KEV (la lista autoritativa de explotados en la práctica), EPSS (puntuación diaria de 0–1 de probabilidad de explotación), MITRE ATT&CK (tácticas/técnicas para dar contexto).
  • Cybersecurity Search de API Pick envuelve las cuatro detrás de un solo endpoint POST — 10 créditos por llamada, solo-si-acierta — de modo que el agente obtiene inteligencia de vulnerabilidades fusionada sin cuatro scrapers.
  • El patrón del agente: trae el CVE, comprueba si está en KEV, lee la puntuación EPSS, mapéalo a técnicas de ATT&CK y luego ordena por explotados-primero, después EPSS y después CVSS.
  • Esto es recuperación, no un escáner: te dice qué se sabe y qué es probable sobre una vulnerabilidad, para priorizar el triaje humano — no para autorizar acción automatizada.

La severidad es la clave de ordenación equivocada

Un programa de vulnerabilidades que parchea por puntuación CVSS está ocupado y es ineficaz. La National Vulnerability Database lista decenas de miles de CVE High y Critical; la abrumadora mayoría nunca se explota. Mientras tanto, un "Medium" con un exploit que funciona en la práctica se queda en el backlog. La pregunta que un agente de seguridad debería responder no es "qué tan grave podría ser" — es "qué debería parchear primero, hoy."

Responder a eso necesita cuatro fuentes de datos fusionadas. Cada una es gratuita y pública; cada una tiene su propio formato y cadencia de actualización.

Las cuatro fuentes

NVD — registros de CVE

La National Vulnerability Database del NIST. La lista canónica de CVE con vectores CVSS, productos afectados (CPE) y referencias. La capa base de "qué es esta vulnerabilidad". Fortaleza: autoritativa y completa. Debilidad: CVSS por sí solo sobrecuenta la severidad.

CISA KEV

El catálogo Known Exploited Vulnerabilities — la lista autoritativa de CISA de los CVE confirmados como explotados en la práctica, con fechas límite de remediación para las agencias federales de EE. UU. Si un CVE está en KEV, se salta la cola. Fortaleza: la bandera de mayor señal en toda la gestión de vulnerabilidades.

EPSS

El Exploit Prediction Scoring System de FIRST.org: una probabilidad diaria de 0–1 de que un CVE se explote en los próximos 30 días. Convierte "podría explotarse" en "qué tan probable". Fortaleza: una ordenación probabilística que mapea el comportamiento real de los atacantes.

MITRE ATT&CK

La base de conocimiento de tácticas y técnicas de los adversarios. Mapea una vulnerabilidad a su papel en la kill-chain. Fortaleza: convierte un CVE en una historia operativa que tus detecciones y tu plan de respuesta pueden usar.

Un endpoint, inteligencia fusionada

Cybersecurity Search envuelve NVD, CISA KEV, EPSS y MITRE ATT&CK detrás de un solo endpoint POST — 10 créditos por llamada, solo-si-acierta. Pásale un ID de CVE o una consulta en lenguaje natural; los resultados vuelven fusionados y preconformados para un LLM. Combínalo con Web Search para los avisos de los fabricantes y Extract para traer una página de aviso completa.

import httpx, os
API, HEADERS = "https://api.apipick.com/v1", {"x-api-key": os.environ["APIPICK_KEY"]}

def vuln_intel(query: str):
    r = httpx.post(f"{API}/search/cybersecurity",
                   headers=HEADERS, json={"query": query})
    r.raise_for_status()
    return r.json()["results"]

# "what should I patch first across NVD + KEV + EPSS + ATT&CK?"
records = vuln_intel("actively exploited Apache and VMware vulnerabilities this month")

# Rank: KEV-listed first, then by EPSS, then CVSS. Feed the ranked,
# cited list to your LLM to summarize the worklist for an analyst.

Construir vs. comprar

Conectarlo tú mismoAPI Pick
FuentesNVD + KEV + EPSS + ATT&CK, por separadoLas cuatro, fusionadas
Formatos4 schemas + CSV de EPSS1 forma de JSON
FrescuraProgramas 4 sincronizacionesEn vivo por llamada
Listo para LLMNormalizas cada unoPreconformado + URLs de origen
CosteInfra + mantenimiento10 créditos/llamada, solo si acierta

Lo que puedes construir

Más allá de un asistente de priorización de parches: un agente de vigilancia diaria de KEV que avisa cuando un CVE de tu stack aterriza en la lista de explotados; un bot de triaje que convierte un export de tu escáner en una lista de trabajo ordenada y citada; un copiloto de analista que explica en lenguaje llano las implicaciones ATT&CK de un CVE. El mismo patrón — recuperación fusionada, ordenada por explotados-primero, sintetizada con las fuentes adjuntas. Consigue una clave gratuita (100 créditos, sin tarjeta) y apunta tu agente hacia ella.

Preguntas frecuentes

¿Por qué la severidad CVSS no basta para priorizar parches?

Porque la severidad mide el impacto potencial, no la probabilidad de explotación. Decenas de miles de CVE están calificados como High o Critical, pero solo una pequeña fracción se explota alguna vez en la práctica. Si parcheas solo por CVSS gastas esfuerzo en vulnerabilidades que los atacantes nunca tocan mientras se te escapa la de severidad media que se está explotando activamente. El enfoque moderno superpone CISA KEV (¿se sabe que está explotada?) y EPSS (¿cuál es la probabilidad de que lo esté?) sobre CVSS para ordenar lo que de verdad importa.

¿Qué es EPSS y cómo lo uso?

EPSS (Exploit Prediction Scoring System), de FIRST.org, da a cada CVE una puntuación actualizada a diario de 0 a 1 que estima la probabilidad de que se explote en los próximos 30 días. Una política habitual: parchea de inmediato cualquier cosa en CISA KEV, luego cualquier cosa con EPSS por encima de ~0.1 (o tu umbral ajustado al riesgo) y luego tría el resto por CVSS. Como EPSS se actualiza a diario, un agente debería volver a traerlo en lugar de cachearlo.

¿Qué aporta MITRE ATT&CK?

Contexto. ATT&CK mapea tácticas y técnicas de los adversarios (acceso inicial, escalada de privilegios, exfiltración, etc.). Atar un CVE a las técnicas que lo explotan ayuda a un analista a entender la implicación en la kill-chain — no solo 'esto es explotable' sino 'esto habilita movimiento lateral', lo que cambia cómo priorizas y qué detecciones añades.

¿Puede el agente aplicar parches o bloquear tráfico automáticamente?

No — y no deberías conectarlo para ello. Esta es una capa de recuperación de inteligencia: fusiona lo que se sabe de una vulnerabilidad para priorizar el triaje humano. La remediación automatizada necesita control de cambios, pruebas y un responsable humano. Usa el agente para producir una lista de trabajo ordenada y citada; deja que tu pipeline de parches/SOAR y un ingeniero la ejecuten.

¿Cómo de actualizados están los datos?

La NVD y CISA KEV se actualizan de forma continua a medida que se publican CVE y se confirma la explotación; EPSS se recalcula a diario. El endpoint consulta fuentes en vivo, así que una ejecución del agente refleja el estado actual. Para una pista de auditoría, guarda la puntuación EPSS y el estado KEV con una marca de tiempo en el momento de la decisión.

APIs usadas en este artículo

Sarah Choy
Escrito por
Sarah Choy
CEO, API Pick

Sarah Choy es la CEO de API Pick. Escribe sobre cómo construir APIs listas para producción para agentes de IA y flujos de trabajo con LLMs.