Glosario de ciberseguridad

Los términos que encontrará en Orbitaley, explicados con claridad y con enlaces a donde se usan.

CVE
Identificador público de una vulnerabilidad (por ejemplo, CVE-2026-12345). Lo asigna una autoridad de numeración (CNA) y permite que fabricantes, investigadores y herramientas hablen de la misma vulnerabilidad con el mismo nombre. Buscar CVE →
NVD
National Vulnerability Database, la base de datos del NIST (EE. UU.) que enriquece cada CVE con su descripción oficial, puntuación CVSS, debilidades (CWE) y productos afectados (CPE). Es la fuente principal de Orbitaley para las vulnerabilidades.
CVSS
Common Vulnerability Scoring System: puntuación de 0 a 10 que mide la gravedad técnica de una vulnerabilidad. Baja (0,1–3,9), media (4–6,9), alta (7–8,9) y crítica (9–10). Mide cuánto daño puede hacer, no la probabilidad de que la exploten.
EPSS
Exploit Prediction Scoring System (FIRST): probabilidad, de 0 a 100 %, de que una vulnerabilidad se explote en los próximos 30 días, calculada a diario con datos reales de ataques. Complementa al CVSS: una CVE crítica con EPSS bajo es menos urgente que una alta con EPSS del 60 %.
CISA KEV
Known Exploited Vulnerabilities: catálogo de la agencia estadounidense CISA con las vulnerabilidades de las que hay pruebas de explotación real. Si una CVE está en KEV, alguien la está usando ya en ataques: parchearla es prioritario. Ver las explotadas activamente →
Día cero (zero-day)
Vulnerabilidad que se explota antes de que el fabricante publique un parche. El nombre viene de que los defensores han tenido «cero días» para prepararse.
CPE
Common Platform Enumeration: nombre normalizado de un producto (fabricante y producto) que usa NVD para decir qué tecnologías afecta cada CVE. Orbitaley lo usa para que pueda seguir sus tecnologías y recibir solo lo que le afecta. Elegir mis tecnologías →
CWE
Common Weakness Enumeration: catálogo de tipos de fallo de programación (inyección SQL, desbordamiento de búfer, falta de autenticación…). Cada CVE suele llevar la CWE que la explica.
Aviso de fabricante (PSIRT)
Boletín de seguridad que publica el propio fabricante sobre sus productos. A veces llega antes que el registro en NVD; Orbitaley los sigue para adelantar las alertas.
Ransomware
Programa malicioso que cifra los sistemas de una organización y exige un rescate. Hoy casi todos los grupos practican además la doble extorsión. Ver amenazas activas →
Doble extorsión
Además de cifrar, el grupo roba datos y amenaza con publicarlos si no se paga. Por eso existen los sitios de filtración y por eso una víctima «reivindicada» aparece aunque haya recuperado sus sistemas.
Sitio de filtración (leak site)
Página, normalmente en la red Tor, donde un grupo de ransomware publica el nombre de sus víctimas y, si no pagan, sus datos. Las cifras de víctimas de Orbitaley vienen de lo que los grupos publican ahí; no enlazamos esos sitios.
Víctima reivindicada
Organización que un grupo dice haber atacado en su sitio de filtración. Es una afirmación del grupo, no un hecho verificado, salvo que figure como «confirmada» por prensa o por la propia víctima.
RaaS
Ransomware as a Service: el grupo desarrolla el programa y la infraestructura y los alquila a «afiliados» que ejecutan los ataques a cambio de un porcentaje del rescate. Explica por qué un mismo grupo ataca sectores y países muy distintos.
Acceso inicial
Forma en que un atacante entra por primera vez: credenciales robadas, correo con adjunto malicioso, una VPN o un servidor expuesto sin parchear… Conocer el acceso inicial habitual de un grupo dice qué medidas priorizar.
MITRE ATT&CK
Catálogo público de técnicas que usan los atacantes (T1190, T1566…) y de las mitigaciones que las contrarrestan (M1032…). En las fichas de los grupos, Orbitaley muestra sus técnicas y las mitigaciones que más cubren.
IoC
Indicador de compromiso: dato observable (una dirección IP, un hash de fichero, un dominio) que delata que un ataque está ocurriendo o ha ocurrido.
RGPD
Reglamento General de Protección de Datos. Orbitaley no nombra a personas físicas: las víctimas que podrían identificar a una persona (un autónomo, una consulta) se anonimizan y se cuentan solo en los agregados. Privacidad →