CISA KEV
Vulnerabilidades explotadas
Análisis externo de vulnerabilidades, amenazas, tácticas, normativa y recursos abiertos de ciberseguridad.
Empieza por Resumen para conocer los datos disponibles; después consulta Mapa, CVE, MITRE y la Biblioteca desde el menú. En el teléfono puedes deslizar el menú horizontalmente y usar las flechas para cambiar de sección.
Abre «Cómo usar…» en cada módulo para ver sus instrucciones. Usa Tab para recorrer enlaces y controles, y Enter o la barra espaciadora para abrir estas ayudas.
La calculadora CVSS tiene su propia página: entra desde el enlace CVSS del menú. «Volver al observatorio» te devuelve a esta portada.
Los enlaces con flecha abren fuentes externas en otra pestaña. Algunas conservan su idioma original. El radar de portada es una ilustración; no representa ataques detectados en tu equipo.
Conteos provenientes de fuentes públicas y del catálogo local.
CISA KEV cuenta vulnerabilidades con explotación conocida. CVE recientes cuenta publicaciones de los últimos siete días en NVD. Las listas inferiores muestran una selección de registros, no necesariamente todo el total.
MITRE cuenta técnicas de su catálogo para entornos empresariales. Documentos y Herramientas cuentan las referencias disponibles aquí. «—» significa que aún no hay un dato disponible; no significa cero.
Visitas y distribución geográfica representan accesos consentidos al sitio, no ataques. El país es aproximado; «Red local» corresponde a direcciones privadas. Rechazar la analítica permite seguir usando todo el observatorio.
Vulnerabilidades explotadas
Últimos siete días
ATT&CK empresarial
Normas y políticas
Ecosistema abierto
Pendiente de consentimiento
País aproximado
Aún no hay visitas consentidas para mostrar.
Telemetría pública del mapa interactivo de Kaspersky.
Observa la actividad que publica Kaspersky e interactúa con los controles que ofrezca el mapa. La hora se muestra en UTC (tiempo universal coordinado), no en tu hora local.
Si el mapa no carga o necesitas sus controles completos, pulsa «Abrir mapa original». El proveedor puede bloquear su visualización dentro de otros sitios.
Esta telemetría es externa y parcial: no es un inventario de incidentes de tu organización ni una medición de ataques a tu equipo.
CISA KEV y publicaciones recientes del NVD.
CVE es el identificador público de una vulnerabilidad. En CISA KEV revisa producto y fabricante, fecha de incorporación y fuente oficial. La fecha límite es la publicada por CISA y no una fecha asignada a tu organización.
En NVD (Base Nacional de Vulnerabilidades de Estados Unidos) revisa publicación, descripción y severidad CVSS. Un CVE reciente no implica explotación confirmada. «N/D» significa que la fuente no proporcionó el dato.
Los estados indican «Actualizado», «Datos guardados», «Datos anteriores» o «Respaldo local». Si hay datos anteriores o respaldo, verifica la fuente antes de decidir. Recarga la página para volver a consultar; el servidor puede reutilizar datos guardados.
Las descripciones usan español cuando la fuente lo ofrece; en los demás casos se conserva el original para evitar alterar el hallazgo. Para una evaluación propia, abre la calculadora desde CVSS en el menú.
Técnicas para entornos empresariales prioritarias para análisis defensivo.
Lee la táctica (el objetivo del atacante) y la técnica (cómo intenta lograrlo). El código T identifica la técnica y permite buscarla en documentación o herramientas.
Pulsa una tarjeta para abrir la ficha oficial con procedimientos, detecciones y mitigaciones. Los títulos aquí son traducciones orientativas; los identificadores oficiales se conservan.
Relaciona las técnicas con tus controles y evidencias. Que aparezcan aquí no significa que hayan sido detectadas en tu organización.
Usa «Ver alertas» para avisos de seguridad, «Boletines» para publicaciones preventivas o «Portal completo» para explorar la fuente nacional.
Los tres enlaces abren el sitio oficial en otra pestaña. Comprueba la fecha, el producto afectado y las recomendaciones de cada publicación.
Normas, políticas y referencias oficiales para la Administración Pública Federal.
Escribe una palabra, sigla o tema en el buscador (por ejemplo, ISO o riesgos). Selecciona una categoría para afinar la búsqueda; ambos filtros se combinan.
El contador indica cuántas referencias coinciden. Si no hay resultados, borra el texto o vuelve a «Todas las categorías».
Revisa emisor, fecha y modalidad de acceso; pulsa el icono de enlace de la ficha para consultar la fuente. «Vista previa» o «Texto con licencia» no equivale a un documento completo gratuito.
Los enlaces a documentos PDF iniciados desde el observatorio solicitan la contraseña de descarga antes de abrir la fuente externa. La protección se aplica durante la sesión actual del navegador.
Usa el glosario inferior para aclarar términos. Las explicaciones son orientativas: consulta el texto oficial para confirmar alcance y vigencia.
ATDT
Agenda 2025–2030 para la ciberseguridad de la APF.
ATDT
Comunicado oficial sobre alcance, arquitectura y proyectos del Plan.
ATDT
Gobernanza, riesgos, resiliencia, infraestructura crítica e incidentes.
DOF
Publicación jurídica oficial y disposiciones transitorias.
DOF
Instrumento rector de transformación digital, ciberseguridad y gobierno digital.
DOF
Marco nacional de innovación pública y capacidades tecnológicas.
DOF
Atribuciones, organización y competencias de la Agencia.
DOF
Crea la ATDT e incorpora atribuciones de seguridad de la información.
DOF
Disposiciones obligatorias para TIC y seguridad en la APF.
DOF
Bases y medidas para datos personales tratados por sujetos obligados.
Gobierno de México
Antecedente nacional; debe interpretarse frente al marco publicado en 2025.
Gobierno de México
Definiciones públicas de seguridad de la información y ciberseguridad.
SEDENA / SEMAR
Terminología institucional sobre ciberseguridad y ciberdefensa.
Secretaría de Economía
Requisitos de sistemas de gestión de seguridad de la información.
Secretaría de Economía
Buenas prácticas para controles de seguridad de la información.
DOF / NYCE
Directrices para gestión del riesgo de seguridad de la información.
Secretaría de Economía
Lineamientos mexicanos para la ciberseguridad.
ISO
Visión general, conceptos y relaciones de la familia de SGSI.
ISO
Requisitos certificables para un SGSI.
ISO
Guía para implementar controles de seguridad.
ISO
Guía para gestionar riesgos de seguridad de la información.
ISO
Controles para clientes y proveedores de servicios en nube.
ISO
Protección de información personal en nubes públicas.
ISO
Principios y proceso de gestión de incidentes.
ISO
Sistema de gestión de información de privacidad.
ISO
Principios de gestión de riesgos aplicables al sector público.
No hay documentos que coincidan con la búsqueda.
Síntesis en lenguaje claro; no sustituye las definiciones normativas licenciadas.
Resumen descargable de indicadores públicos, principales CVE y acciones sugeridas.
Pulsa «Descargar reporte PDF», escribe la contraseña de descarga cuando se solicite y espera a que termine. La autorización permanece durante la sesión actual del navegador.
Lee primero la fecha y el nivel de atención; después los hallazgos, las acciones y las limitaciones. El reporte usa los datos disponibles al generarse, incluidos datos guardados si una fuente falla.
Es un resumen público para apoyar la revisión diaria. Contrasta cada hallazgo con tus activos; el nivel de atención no representa el riesgo específico de tu institución.
El documento consolida la caché disponible de CISA KEV, NVD y MITRE ATT&CK en un formato A4 con identidad visual del observatorio.
Fuentes técnicas para consulta y capacitación.
Elige una tarjeta por tema y pulsa «Acceder» para abrir la publicación o portal en otra pestaña. El nombre de cada organización se conserva para facilitar su identificación.
Algunos materiales externos están en inglés. Puedes usar la traducción de tu navegador y contrastar los términos técnicos con el original.
Alertas y recomendaciones públicas para México.
AccederAlertas técnicas y análisis de amenazas activas.
AccederGuías y perspectivas para gestionar la ciberseguridad.
AccederDefensa, inteligencia y tendencias de amenazas.
AccederInvestigaciones de Mandiant y Google sobre amenazas.
AccederAnálisis de campañas, actores y malware.
AccederInvestigaciones y respuesta a incidentes.
AccederInvestigación técnica del equipo de Kaspersky.
AccederTácticas y técnicas observadas en el mundo real.
AccederHerramienta para explorar y mapear técnicas ATT&CK.
AccederMetodología abierta de pruebas de seguridad web.
AccederLaboratorios gratuitos de seguridad web.
AccederLaboratorios de defensa, análisis forense y respuesta a incidentes.
AccederFiltra por Inteligencia de amenazas, Reputación, Exposición, Defensa o Pruebas ofensivas. Vuelve a «Todas las herramientas» para recuperar el catálogo completo.
Lee la descripción y modalidad antes de pulsar «Abrir herramienta». «Código abierto» describe la licencia; «Comunitaria» y «Gratis con opciones de pago» pueden tener límites. Revisa las condiciones en la fuente.
Estos enlaces llevan a servicios externos: no ejecutan análisis desde el observatorio. Revisa qué información compartes y realiza pruebas únicamente en sistemas para los que tengas autorización.
Intercambio comunitario de indicadores de compromiso.
Abrir herramientaIndicadores de compromiso (IOC) compartidos por la comunidad abuse.ch.
Abrir herramientaURLs utilizadas para distribuir malware.
Abrir herramientaMuestras e inteligencia de malware.
Abrir herramientaPlataforma abierta de intercambio de inteligencia.
Abrir herramientaGestión y análisis de inteligencia de ciberamenazas (CTI).
Abrir herramientaReportes comunitarios de abuso por dirección IP.
Abrir herramientaContexto sobre ruido y escaneo de Internet.
Abrir herramientaConsulta rápida de exposición de una dirección IP.
Abrir herramientaAnálisis de archivos, URLs, dominios e IP.
Abrir herramientaDetección y respuesta extendidas (XDR) y gestión de eventos de seguridad (SIEM) de código abierto.
Abrir herramientaGestión y escaneo de vulnerabilidades.
Abrir herramientaRespuesta a incidentes y gestión de casos.
Abrir herramientaAutomatización de análisis y respuesta.
Abrir herramientaAnálisis forense, respuesta a incidentes y visibilidad de equipos.
Abrir herramientaPruebas pequeñas mapeadas a ATT&CK.
Abrir herramientaEmulación automatizada de adversarios.
Abrir herramientaEscáner rápido basado en plantillas.
Abrir herramientaDistribución para pruebas de seguridad autorizadas.
Abrir herramientaPlataforma de validación y explotación autorizada.
Abrir herramientaAnálisis de rutas de ataque en identidad.
Abrir herramientaCada herramienta responde una pregunta distinta. Conserva la fecha, la fuente y la evidencia del resultado para poder reproducirlo.
0: Ninguna · 0.1–3.9: Baja · 4.0–6.9: Media · 7.0–8.9: Alta · 9.0–10.0: Crítica. Un valor mayor indica mayor severidad técnica. Sin puntuación publicada: N/D, nunca cero.
La calculadora aplica métricas base: en 3.1 combina impacto y explotabilidad y redondea hacia arriba a una décima; en 4.0 usa macrovector, tablas e interpolación de FIRST. El vector registra las selecciones que justifican el resultado. No estima probabilidad de ataque ni riesgo institucional.
Referencias oficiales: FIRST CVSS 3.1 · FIRST CVSS 4.0. Los CVE del observatorio conservan la puntuación de la fuente; la calculadora depende de los valores seleccionados.
A: 90–100 · B: 80–89 · C: 70–79 · D: 60–69 · F: 0–59. Mayor puntuación significa menos penalizaciones observadas. A: pocas penalizaciones; B: mejoras pendientes; C: varias debilidades; D: atención prioritaria; F: acumulación elevada de debilidades.
Se parte de 100 y se resta por cada hallazgo: crítico 25, alto 18, medio 10 y bajo 4; informativo y correcto 0. Resultado = máximo(0, 100 − suma de penalizaciones). Los hallazgos se acumulan aunque pertenezcan a la misma categoría. Las severidades son reglas del analizador, no valores CVSS calculados.
Se inspeccionan la respuesta HTTP inicial, redirecciones, TLS disponible, cabeceras, cookies y recursos visibles. Cada hallazgo documenta evidencia y recomendación. El radial usa otra ponderación visual por categoría: 42/30/18/8; el mapa de calor cuenta hallazgos. Una categoría sin hallazgos no demuestra cobertura completa.
OWASP WSTG sirve como referencia para ampliar la revisión manual; esta puntuación es propia y no certifica cumplimiento OWASP. No incluye autenticación, pruebas de explotación ni análisis completo del código.
Atención elevada: CVSS ≥9 en la muestra NVD o incorporaciones a KEV desde el día calendario anterior. Seguimiento: hay publicaciones sin esos indicadores. Sin datos: no hay registros disponibles para clasificar. Son reglas editoriales propias; no niveles de riesgo institucional.
CISA KEV aporta evidencia de explotación conocida; NVD aporta fichas y severidad; MITRE ATT&CK clasifica comportamientos, no puntúa riesgos. El mapa representa información pública agregada, no telemetría de ataques en tiempo real. Biblioteca y recursos requieren verificar fecha, jurisdicción y versión en el documento original.
El reporte propone acuse en 24 horas y seguimiento preliminar en 72 horas desde la recepción, sujetos al comunicado aplicable. Documenta activos afectados, impacto, responsables, acciones, evidencias, fecha compromiso y excepciones técnicas. Una prioridad operativa urgente puede coexistir con CVSS alto, sin convertirlo en crítico.