CVSS (Common Vulnerability Scoring System) è uno standard internazionale per la misurazione della gravità delle vulnerabilità della sicurezza in software e sistemi.
Sommario
CVSS utilizza criteri neutrali per i fornitori e una metodologia di punteggio standardizzata per esprimere la gravità delle vulnerabilità in modo coerente e quantitativo.
Facendo affidamento su metriche oggettive piuttosto che su interpretazioni specifiche dei fornitori, CVSS consente alle organizzazioni di confrontare le vulnerabilità tra prodotti, ambienti e settori utilizzando un linguaggio comune.
Lo scopo di CVSS è aiutare le organizzazioni a valutare, confrontare e assegnare priorità alle vulnerabilità in modo coerente in base alla gravità. I punteggi CVSS forniscono un input strutturato nella gestione delle vulnerabilità e nelle decisioni di correzione basate sul rischio.
A ogni vulnerabilità viene assegnato un punteggio numerico compreso tra 0,0 e 10,0, che è anche mappato a livelli di gravità qualitativa:
Grazie al suo approccio standardizzato, CVSS è ampiamente utilizzato da team di sicurezza, fornitori, responder agli incidenti e database delle vulnerabilità come riferimento primario per la prioritizzazione delle azioni correttive.
Il CVSS è gestito dal CVSS Special Interest Group (CVSS-SIG) in FIRST (Forum of Incident Response and Security Teams). FIRST è un'organizzazione internazionale di cybersecurity che si occupa di migliorare la risposta agli incidenti e il coordinamento delle vulnerabilità in tutto il mondo.
Dalla sua introduzione, CVSS è stata sottoposta a diverse revisioni per riflettere i cambiamenti tecnologici e dei paesaggi delle minacce. L'ultimo aggiornamento importante è stato annunciato a luglio 2023, con CVSS v4.0 rilasciato ufficialmente a novembre 2023, segnando una significativa evoluzione nel modo in cui viene valutata la gravità delle vulnerabilità.
FIRST descrive il CVSS come un framework progettato per fornire "un approccio standardizzato per valutare la gravità delle vulnerabilità e aiutare le organizzazioni a dare priorità agli sforzi di risposta".
— FIRST (Forum of Incident Response and Security Teams)
CVSS v4.0 è l'ultima versione principale del framework CVSS, progettata per affrontare le limitazioni strutturali nelle versioni precedenti. Migliora l'accuratezza del punteggio, riduce l'ambiguità ed espande l'applicabilità oltre gli ambienti IT tradizionali.
In particolare, CVSS v4.0 introduce una separazione delle metriche più chiara, una maggiore granularità dei punteggi e un supporto esplicito per gli ambienti Operational Technology (OT), Industrial Control Systems (ICS) e IoT, riflettendo il modo in cui le organizzazioni moderne operano effettivamente.
CVSS v4.0 è composto da quattro gruppi di metriche che valutano la gravità delle vulnerabilità da prospettive diverse. Questi gruppi possono essere combinati per calcolare i punteggi allineati a casi d'uso specifici.
I quattro gruppi di metriche sono:
Ogni gruppo ha uno scopo distinto all'interno dei flussi di lavoro di valutazione e risposta delle vulnerabilità.
I parametri di base misurano la gravità intrinseca di una vulnerabilità, indipendentemente dalle condizioni esterne. Valutano sia quanto sia difficile sfruttare una vulnerabilità sia il potenziale impatto se si verifica uno sfruttamento.
Le metriche di base sono tipicamente valutate dal fornitore del prodotto e, una volta definite, rimangono stabili nel tempo. In CVSS v4.0, le metriche di base sono state perfezionate per migliorare la chiarezza e la granularità, consentendo un punteggio di gravità più preciso.
Threat Metrics valuta l'attività di sfruttamento di una vulnerabilità in condizioni reali. Questo gruppo di metriche si concentra sull'esistenza del codice exploit e sull'osservazione dello sfruttamento in natura.
Poiché l'attività delle minacce cambia nel tempo, le metriche delle minacce sono intrinsecamente dinamiche e sono generalmente valutate dai consumatori delle vulnerabilità utilizzando informazioni sulle minacce e contesto operativo.
Le considerazioni chiave includono:
Le metriche ambientali adattano la gravità delle vulnerabilità all'ambiente specifico di un'organizzazione. Essi tengono conto di quanto sia critico il sistema interessato per la riservatezza, l'integrità e la disponibilità all'interno di una determinata organizzazione.
Di conseguenza, i punteggi Environmental Metric possono differire significativamente tra le organizzazioni a seconda del ruolo del sistema, dell'impatto aziendale e dei vincoli operativi.
Le metriche supplementari forniscono ulteriori informazioni contestuali a supporto delle decisioni di risposta alle vulnerabilità. Sebbene non influenzino i calcoli del punteggio CVSS, offrono preziose informazioni per la pianificazione della correzione.
Esempi di fattori acquisiti dalle metriche supplementari includono:
Queste metriche aiutano le organizzazioni a passare dalla valutazione della gravità alla pianificazione pratica della risposta.
CVSS v4.0 supporta più tipi di punteggio in base a diverse combinazioni di gruppi di metriche. Ciò consente alle organizzazioni di valutare la gravità delle vulnerabilità dal punto di vista di base, ambientale e delle minacce in tempo reale.
I principali tipi di punteggio CVSS includono:
Ad esempio, le organizzazioni che valutano la gravità delle vulnerabilità all'interno del proprio ambiente si affidano in genere a CVSS-BE, mentre quelle che incorporano informazioni sulle minacce attive utilizzano CVSS-BTE.
CVSS v4.0 è stato sviluppato per affrontare le sfide ben documentate in CVSS v3.1. Nel tempo, CVSS v3.1 è diventato sempre più disallineato con i sistemi moderni e le condizioni di minaccia.
FIRST ha identificato diversi problemi chiave, tra cui:
Sfide di CVSS v3.1 pubblicate da FIRST, riassunte e tradotte per chiarezza.
Gli aggiornamenti introdotti in CVSS v4.0 rendono il punteggio delle vulnerabilità più preciso, attuabile e pertinente. Ogni modifica ha come obiettivo diretto una limitazione identificata nelle versioni precedenti.
I miglioramenti principali includono:
FIRST sottolinea che CVSS v4.0 è stato progettato per "rispecchiare meglio le condizioni di sfruttamento del mondo reale e le moderne architetture di sistema".
Il miglioramento più significativo di CVSS v4.0 è la sua inclusione esplicita di ambienti OT (Operational Technology). Questa è la prima versione CVSS che tiene conto formalmente delle vulnerabilità che possono avere implicazioni sulla sicurezza fisica.
Mentre la trasformazione digitale continua a sfocare il confine tra IT e OT, le vulnerabilità nei sistemi industriali possono avere un impatto diretto sulla produzione, la sicurezza e la vita umana. CVSS v4.0 riflette questa realtà incorporando metriche consapevoli della sicurezza e considerazioni sull'impatto a valle.
Per utilizzare CVSS v4.0 in modo efficace, le organizzazioni devono adattare le pratiche di gestione delle vulnerabilità per tenere conto delle realtà IT e OT. Anche se CVSS v4.0 migliora la visibilità, le sfide di risposta rimangono, in particolare negli ambienti OT.
Le differenze principali includono:
Senza personale che comprenda sia il contesto IT che quello OT, le organizzazioni potrebbero avere difficoltà ad agire solo sulla base delle informazioni sulle vulnerabilità.
La visibilità delle risorse OT e la prevenzione degli exploit sono essenziali quando le patch tradizionali non sono pratiche. Le organizzazioni devono prima comprendere quali risorse OT possiedono prima di poter gestire le vulnerabilità associate.
Un'efficace riduzione del rischio di vulnerabilità OT comporta in genere:
Questi controlli aiutano a prevenire lo sfruttamento e a ridurre il rischio anche quando le vulnerabilità non possono essere corrette tramite patch.
Trend Vision One™ offre una soluzione di gestione dell'esposizione al rischio informatico (CREM) che va oltre il punteggio CVSS di base per aiutare le organizzazioni a comprendere, assegnare priorità e ridurre il rischio sull'intera superficie di attacco. Combina il punteggio della gravità delle vulnerabilità con informazioni sulle minacce in tempo reale e analisi contestuale del rischio, consentendo ai team di sicurezza di prendere decisioni più rapide e intelligenti.
Questo approccio integra funzionalità chiave come Attack Surface Management, Vulnerability Management e Security Posture Assessment in ambienti IT, OT, cloud e ibridi. Non si tratta solo di identificare le vulnerabilità, ma anche di trasformare le informazioni in fasi attuabili che rafforzano la resilienza e riducono al minimo l'esposizione.
Con la gestione dell'esposizione al rischio informatico, è possibile:
Fernando Cardoso è vicepresidente della gestione dei prodotti presso Trend Micro, concentrandosi sul mondo in continua evoluzione dell'IA e del cloud. La sua carriera è iniziata come Network and Sales Engineer, dove ha affinato le sue competenze in datacenter, cloud, DevOps e cybersecurity, aree che continuano a alimentare la sua passione.
Il Common Vulnerability Scoring System è un framework standardizzato che valuta la gravità delle vulnerabilità, consentendo classificazione coerente, prioritizzazione e gestione efficace dei rischi.
Un punteggio CVSS è un valore numerico che rappresenta la gravità di una vulnerabilità. I punteggi vanno da 0,0 a 10,0, con punteggi più alti che indicano un rischio maggiore. Questi punteggi sono comunemente classificati come Basso, Medio, Alto o Critico.
I punteggi CVSS vengono utilizzati da team di sicurezza, fornitori e database di vulnerabilità in tutto il mondo. Le organizzazioni si affidano a loro per dare priorità alle patch, guidare la risposta agli incidenti e supportare le decisioni di gestione delle vulnerabilità basate sul rischio in ambienti diversi.
CVSS v4.0 migliora l'accuratezza e l'applicabilità rispetto a CVSS v3.1. Introduce una maggiore granularità dei punteggi, semplifica la valutazione delle minacce ed espande la copertura agli ambienti OT, ICS e IoT riducendo al contempo l'ambiguità dei punteggi.
C VSS v4.0 include quattro gruppi di metriche che valutano la gravità delle vulnerabilità da prospettive diverse. Si tratta di metriche di base, metriche di minaccia, metriche ambientali e metriche supplementari, che insieme supportano un punteggio di gravità più consapevole del contesto.