Escenarios de Abuso
Una amenaza sola es una línea en una lista. Un escenario de abuso es el orden en que esas líneas ocurren — la cadena que convierte tres hallazgos en una sola brecha.
Qué es un escenario de abuso
Un escenario de abuso es una cadena ordenada de amenazas que ya tienes, armada como una sola narrativa de ataque: cómo se compromete realmente este sistema, paso por paso. Nunca inventa una amenaza. Cada eslabón es un hallazgo canónico que alguno de los frameworks ya produjo sobre alguno de tus activos o dataflows.
Es una capa de análisis, y es de solo lectura respecto a tus números. El impacto, la probabilidad y la prioridad de un escenario nunca mueven el score de exposición del proyecto. Te dicen qué combinación de amenazas existentes merece atención primero — no qué tan expuesto está el proyecto.


Antes de generar
Los escenarios se arman a partir de amenazas, así que primero necesitas amenazas — corre al menos una evaluación de framework sobre el proyecto antes de generar nada aquí.
Cómo se generan
Un botón arranca la corrida, y la corrida ocurre en segundo plano — la pantalla se refresca sola mientras trabaja, así que no hay nada que vigilar ni razón para recargar. Cada corrida tiene un tope de 80 escenarios. El botón está oculto por completo para los viewers; solo lectura significa solo lectura, también aquí.
Cómo leer la matriz
La matriz son cinco rangos de impacto por cinco de probabilidad, de 0–2 hasta 8–10. Cada escenario activo es un punto, ubicado en su valor exacto dentro de su celda y no al centro de ella — así, dos escenarios que comparten celda siguen leyéndose distintos.
- COLOR DEL PUNTO
- la banda de prioridad — crítica, alta, media o baja.
- TAMAÑO DEL PUNTO
- el score de prioridad mismo, así que el escenario más urgente también es la marca más grande de la cuadrícula.
- QUÉ QUEDA FUERA
- los escenarios marcados como obsoletos, y los que se están recalculando, se excluyen del gráfico en vez de dibujarse en un número que ya no es cierto.
Por dentro de un escenario
Abrir uno te da una tira de métricas — impacto, probabilidad, prioridad, alcance de negocio, profundidad de cadena — después una narrativa de lo que esto le costaría realmente al negocio, y después los supuestos de entrada de los que depende la cadena, cada uno marcado como común, plausible o raro.
Debajo va la cadena misma, numerada en orden. Cada eslabón nombra el CWE al que mapea, la amenaza, y sobre qué cae: si es un activo, las tecnologías que corre; si es un dataflow, su origen y destino y si cruza una frontera de confianza. Cada eslabón muestra además cuántos controles lo defienden y cuánta resistencia producen realmente esos controles — y cierra con una nota de cómo ese eslabón habilita el siguiente, que es la parte que una lista plana de amenazas nunca te puede decir.


Estados
- ABIERTO
- activo y graficado en la matriz. El estado por defecto.
- BAJO CONTROL
- un consultor ya lo resolvió. El escenario se conserva y sigue siendo legible, sale de la matriz, sobrevive a la regeneración, y puede llevar una nota de texto libre con lo que se hizo al respecto.
- OBSOLETO
- las amenazas que lo sostenían ya no existen, o se retiró a mano. Se conserva como registro, se excluye de todo lo demás.
Profundidad de cadena y alcance de negocio
- PROFUNDIDAD DE CADENA
- cuántos eslabones tiene la cadena.
- ALCANCE DE NEGOCIO
- hasta dónde se extiende el daño — acotado a una función, a un área completa, o a toda la organización.
De dónde salen los números
Vale la pena decirlo sin rodeos, porque es la parte que la mayoría de las herramientas esconde: estos scores son aritmética determinista, no salida de un modelo. La resistencia de un eslabón viene de la explotabilidad CVSS de la amenaza y de la efectividad medida de los controles que la defienden. La probabilidad viene del eslabón más débil de la cadena, ajustada por qué tan plausible es el supuesto de entrada. El impacto crece con la profundidad de la cadena y el alcance de negocio. La prioridad combina impacto y probabilidad.
La IA escribe la prosa y solo la prosa: qué amenazas encadenan de forma plausible, la narrativa de negocio, y las etiquetas de alcance y plausibilidad. Cada número es reproducible a partir de los mismos insumos. Como en el resto del motor, las constantes y los pesos detrás de esa aritmética se quedan adentro — la estructura es pública, la calibración no.
Cuando el dato no está
Dos casos que la plataforma reporta con honestidad en vez de disimular:
- UNA AMENAZA SIN DATOS CVSS
- su impacto se muestra como una cota inferior — "≥ 8.2" — detrás de una etiqueta de Sin score, en vez de un número seguro que el dato de fondo no sostiene.
- UN ESLABÓN SIN CONTROL
- marcado como Sin control. Eso es un hallazgo sobre tu cobertura, no un error del escenario.