Multiclase vs. Multietiqueta con BERT para mapeo CVE-CWE

Comparativa entre modelos multiclase y multietiqueta con BERT para asignar categorías CWE a CVE. La estructura de la taxonomía influye más que el codificador.

jueves, 30 de julio de 2026 • 5 min de lectura • Equipo Q2BSTUDIO

Errores en clasificación de vulnerabilidades según taxonomía

La clasificación de vulnerabilidades de seguridad informática es una tarea crucial pero tediosa. Cada entrada en el catálogo Common Vulnerabilities and Exposures (CVE) debe ser etiquetada con una o más categorías de Common Weakness Enumeration (CWE) para facilitar su análisis y mitigación. Actualmente, gran parte de este proceso se realiza de forma manual, lo que ralentiza la respuesta ante amenazas y abre la puerta a errores humanos. Un enfoque basado en inteligencia artificial puede automatizar esta labor, pero la elección del modelo de clasificación es determinante. En este artículo analizamos dos formulaciones enfrentadas: el modelo multiclase, que asigna una única categoría CWE por CVE, y el modelo multietiqueta, que permite asignar varias. Ambas han sido evaluadas con distintas variantes del transformador BERT sobre espacios de etiquetas de diferente tamaño.

La clasificación multiclase simplifica el problema al obligar a que cada CVE pertenezca a una sola clase. Esto resulta eficiente cuando las vulnerabilidades son muy específicas, pero no refleja la realidad de muchos casos híbridos. Por el contrario, la clasificación multietiqueta reconoce que un mismo fallo puede encajar en múltiples debilidades, ofreciendo una representación más fiel. Sin embargo, entrenar un modelo multietiqueta es más complejo, pues debe aprender a predecir conjuntos de etiquetas y manejar dependencias entre ellas. En los experimentos publicados recientemente, el enfoque multiclase obtuvo una macro-F1 más alta en todos los escenarios, aunque la ventaja se redujo drásticamente al disminuir el número de clases. Con 25 categorías, la diferencia se redujo a solo dos puntos porcentuales, y una optimización de umbral en el lado multietiqueta permitió igualar los resultados. Esto sugiere que, con un espacio reducido de etiquetas, ambos enfoques son prácticamente intercambiables.

Los codificadores empleados fueron BERT Base, SecureBERT y CySecBERT. Los dos últimos están preentrenados en corpus de ciberseguridad, lo que podría darles ventaja en la comprensión de descripciones técnicas. CySecBERT mostró el mejor rendimiento global, con mejoras estadísticamente significativas especialmente en la configuración multietiqueta. Este resultado refuerza la idea de que un modelo especializado en el dominio de la seguridad informática capta mejor las sutilezas de los informes de vulnerabilidades. Para empresas que desarrollan aplicaciones a medida en el ámbito de la ciberseguridad, contar con un sistema de etiquetado automático basado en CySecBERT puede acelerar los procesos de auditoría y cumplimiento normativo.

Un hallazgo relevante del estudio es que los patrones de error son muy similares entre los tres codificadores, con una correlación de Pearson superior a 0,92. Las confusiones más frecuentes siguen la jerarquía de CWE: el modelo tiende a confundir una categoría con otra que está en la misma rama del árbol taxonómico. Esto indica que la estructura de error depende más del diseño de la propia taxonomía que del modelo concreto. Cuando se aplicó una evaluación relajada que perdona las confusiones dentro de una misma familia de debilidades, la macro-F1 saltó de alrededor del 81% a aproximadamente el 90%. Este dato es vital para los equipos de ciberseguridad: las métricas estrictas pueden infravalorar la calidad real de un clasificador a nivel de rama.

¿Qué implicaciones tiene esto para una empresa de desarrollo de software como Q2BSTUDIO? Nuestro equipo integra soluciones de inteligencia artificial en plataformas de ciberseguridad para clientes que necesitan proteger sus infraestructuras en la nube AWS o Azure. Un sistema de mapeo CVE-CWE automatizado, basado en modelos BERT especializados, puede incrustarse en pipelines de análisis de vulnerabilidades. Además, combinamos estos clasificadores con agentes de IA que realizan búsquedas contextuales y generan informes inteligentes. Por ejemplo, cuando se detecta una nueva CVE, el agente puede consultar el modelo multietiqueta, asignar las CWE pertinentes y luego alimentar un cuadro de mando en Power BI para que los analistas visualicen tendencias y prioricen parches. Todo ello se desarrolla sobre arquitecturas cloud escalables, garantizando baja latencia y alta disponibilidad.

La elección entre multiclase y multietiqueta no es trivial. Si el objetivo es una asignación rápida y mayor precisión en entornos con muchas categorías, el modelo multiclase puede ser preferible. Pero cuando se requiere granularidad y las vulnerabilidades son complejas, el enfoque multietiqueta ofrece una representación más completa. La investigación muestra que, con un número reducido de clases, ambas opciones convergen. En Q2BSTUDIO, al diseñar soluciones de ciberseguridad personalizadas, evaluamos estas alternativas según las necesidades específicas del cliente. Nuestro expertise en inteligencia artificial nos permite optimizar los umbrales de decisión y seleccionar el codificador más adecuado para cada caso de uso, ya sea SecureBERT para documentos técnicos o CySecBERT para descripciones de exploits.

Mirando hacia el futuro, la integración de agentes de IA autónomos promete revolucionar el mapeo CVE-CWE. Estos agentes no solo clasificarán, sino que también enriquecerán los registros con contexto adicional, como parches disponibles o impactos en sistemas concretos. Las empresas que ya trabajan con aplicaciones a medida y cloud AWS/Azure pueden beneficiarse de estos avances sin necesidad de grandes inversiones. En Q2BSTUDIO, combinamos BI/Power BI con modelos de lenguaje para ofrecer paneles interactivos que permiten a los equipos de seguridad tomar decisiones informadas en tiempo real. La automatización de procesos de software, como el etiquetado de vulnerabilidades, reduce costes y acelera la respuesta ante incidentes.

En conclusión, el debate entre multiclase y multietiqueta con BERT para el mapeo CVE-CWE no tiene un ganador absoluto; depende del contexto. Los resultados experimentales demuestran que la taxonomía subyacente influye más que la arquitectura del modelo, y que una evaluación relajada ofrece una imagen más realista del rendimiento. Para las organizaciones que buscan implementar soluciones de inteligencia artificial en ciberseguridad, es fundamental entender estos matices y contar con un socio tecnológico que sepa aplicarlos. Q2BSTUDIO, con su experiencia en desarrollo de software a medida, cloud computing y agentes de IA, está preparada para ayudar a sus clientes a dar el salto hacia una gestión de vulnerabilidades más inteligente y automatizada.

¿UNA PAUSA?

Juega un momento antes de irte

NUESTROS SERVICIOS

Cómo podemos ayudarte

¿Tienes un proyecto en mente?

Cuéntanos tu visión y la convertimos en una solución de software. Sea cual sea el alcance, hacemos realidad tu idea.