Ir al contenido

Escenarios de Abuso

Una amenaza sola es una línea en una lista. Un escenario de abuso es el orden en que esas líneas ocurren — la cadena que convierte tres hallazgos en una sola brecha.

Qué es un escenario de abuso#

Un escenario de abuso es una cadena ordenada de amenazas que ya tienes, armada como una sola narrativa de ataque: cómo se compromete realmente este sistema, paso por paso. Nunca inventa una amenaza. Cada eslabón es un hallazgo canónico que alguno de los frameworks ya produjo sobre alguno de tus activos o dataflows.

Es una capa de análisis, y es de solo lectura respecto a tus números. El impacto, la probabilidad y la prioridad de un escenario nunca mueven el score de exposición del proyecto. Te dicen qué combinación de amenazas existentes merece atención primero — no qué tan expuesto está el proyecto.

La pantalla de Escenarios de Abuso: la matriz de impacto × probabilidad arriba, los escenarios activos ordenados por prioridad abajo.La pantalla de Escenarios de Abuso: la matriz de impacto × probabilidad arriba, los escenarios activos ordenados por prioridad abajo.
La pantalla de Escenarios de Abuso: la matriz de impacto × probabilidad arriba, los escenarios activos ordenados por prioridad abajo.

Antes de generar#

Los escenarios se arman a partir de amenazas, así que primero necesitas amenazas — corre al menos una evaluación de framework sobre el proyecto antes de generar nada aquí.

Cómo se generan#

Un botón arranca la corrida, y la corrida ocurre en segundo plano — la pantalla se refresca sola mientras trabaja, así que no hay nada que vigilar ni razón para recargar. Cada corrida tiene un tope de 80 escenarios. El botón está oculto por completo para los viewers; solo lectura significa solo lectura, también aquí.

Cómo leer la matriz#

La matriz son cinco rangos de impacto por cinco de probabilidad, de 0–2 hasta 8–10. Cada escenario activo es un punto, ubicado en su valor exacto dentro de su celda y no al centro de ella — así, dos escenarios que comparten celda siguen leyéndose distintos.

COLOR DEL PUNTO
la banda de prioridad — crítica, alta, media o baja.
TAMAÑO DEL PUNTO
el score de prioridad mismo, así que el escenario más urgente también es la marca más grande de la cuadrícula.
QUÉ QUEDA FUERA
los escenarios marcados como obsoletos, y los que se están recalculando, se excluyen del gráfico en vez de dibujarse en un número que ya no es cierto.

Por dentro de un escenario#

Abrir uno te da una tira de métricas — impacto, probabilidad, prioridad, alcance de negocio, profundidad de cadena — después una narrativa de lo que esto le costaría realmente al negocio, y después los supuestos de entrada de los que depende la cadena, cada uno marcado como común, plausible o raro.

Debajo va la cadena misma, numerada en orden. Cada eslabón nombra el CWE al que mapea, la amenaza, y sobre qué cae: si es un activo, las tecnologías que corre; si es un dataflow, su origen y destino y si cruza una frontera de confianza. Cada eslabón muestra además cuántos controles lo defienden y cuánta resistencia producen realmente esos controles — y cierra con una nota de cómo ese eslabón habilita el siguiente, que es la parte que una lista plana de amenazas nunca te puede decir.

Un escenario en detalle: la tira de métricas, la narrativa de impacto al negocio, y la cadena de ataque numerada con una nota por eslabón.Un escenario en detalle: la tira de métricas, la narrativa de impacto al negocio, y la cadena de ataque numerada con una nota por eslabón.
Un escenario en detalle: la tira de métricas, la narrativa de impacto al negocio, y la cadena de ataque numerada con una nota por eslabón.

Estados#

ABIERTO
activo y graficado en la matriz. El estado por defecto.
BAJO CONTROL
un consultor ya lo resolvió. El escenario se conserva y sigue siendo legible, sale de la matriz, sobrevive a la regeneración, y puede llevar una nota de texto libre con lo que se hizo al respecto.
OBSOLETO
las amenazas que lo sostenían ya no existen, o se retiró a mano. Se conserva como registro, se excluye de todo lo demás.

Profundidad de cadena y alcance de negocio#

PROFUNDIDAD DE CADENA
cuántos eslabones tiene la cadena.
ALCANCE DE NEGOCIO
hasta dónde se extiende el daño — acotado a una función, a un área completa, o a toda la organización.

De dónde salen los números#

Vale la pena decirlo sin rodeos, porque es la parte que la mayoría de las herramientas esconde: estos scores son aritmética determinista, no salida de un modelo. La resistencia de un eslabón viene de la explotabilidad CVSS de la amenaza y de la efectividad medida de los controles que la defienden. La probabilidad viene del eslabón más débil de la cadena, ajustada por qué tan plausible es el supuesto de entrada. El impacto crece con la profundidad de la cadena y el alcance de negocio. La prioridad combina impacto y probabilidad.

La IA escribe la prosa y solo la prosa: qué amenazas encadenan de forma plausible, la narrativa de negocio, y las etiquetas de alcance y plausibilidad. Cada número es reproducible a partir de los mismos insumos. Como en el resto del motor, las constantes y los pesos detrás de esa aritmética se quedan adentro — la estructura es pública, la calibración no.

Cuando el dato no está#

Dos casos que la plataforma reporta con honestidad en vez de disimular:

UNA AMENAZA SIN DATOS CVSS
su impacto se muestra como una cota inferior — "≥ 8.2" — detrás de una etiqueta de Sin score, en vez de un número seguro que el dato de fondo no sostiene.
UN ESLABÓN SIN CONTROL
marcado como Sin control. Eso es un hallazgo sobre tu cobertura, no un error del escenario.