Cos'è il CVSS (Common Vulnerability Scoring System)?

tball

CVSS (Common Vulnerability Scoring System) è uno standard internazionale per la misurazione della gravità delle vulnerabilità della sicurezza in software e sistemi.

CVSS utilizza criteri neutrali per i fornitori e una metodologia di punteggio standardizzata per esprimere la gravità delle vulnerabilità in modo coerente e quantitativo.

Facendo affidamento su metriche oggettive piuttosto che su interpretazioni specifiche dei fornitori, CVSS consente alle organizzazioni di confrontare le vulnerabilità tra prodotti, ambienti e settori utilizzando un linguaggio comune.

Qual è lo scopo del CVSS?

Lo scopo di CVSS è aiutare le organizzazioni a valutare, confrontare e assegnare priorità alle vulnerabilità in modo coerente in base alla gravità. I punteggi CVSS forniscono un input strutturato nella gestione delle vulnerabilità e nelle decisioni di correzione basate sul rischio.

A ogni vulnerabilità viene assegnato un punteggio numerico compreso tra 0,0 e 10,0, che è anche mappato a livelli di gravità qualitativa:

  • Bassa
  • Media
  • Alta
  • Critico

Grazie al suo approccio standardizzato, CVSS è ampiamente utilizzato da team di sicurezza, fornitori, responder agli incidenti e database delle vulnerabilità come riferimento primario per la prioritizzazione delle azioni correttive.

Chi gestisce il CVSS e come si è evoluto?

Il CVSS è gestito dal CVSS Special Interest Group (CVSS-SIG) in FIRST (Forum of Incident Response and Security Teams). FIRST è un'organizzazione internazionale di cybersecurity che si occupa di migliorare la risposta agli incidenti e il coordinamento delle vulnerabilità in tutto il mondo.

Dalla sua introduzione, CVSS è stata sottoposta a diverse revisioni per riflettere i cambiamenti tecnologici e dei paesaggi delle minacce. L'ultimo aggiornamento importante è stato annunciato a luglio 2023, con CVSS v4.0 rilasciato ufficialmente a novembre 2023, segnando una significativa evoluzione nel modo in cui viene valutata la gravità delle vulnerabilità.

FIRST descrive il CVSS come un framework progettato per fornire "un approccio standardizzato per valutare la gravità delle vulnerabilità e aiutare le organizzazioni a dare priorità agli sforzi di risposta".
— FIRST (Forum of Incident Response and Security Teams)

Che cos'è CVSS v4.0 e perché è importante?

CVSS v4.0 è l'ultima versione principale del framework CVSS, progettata per affrontare le limitazioni strutturali nelle versioni precedenti. Migliora l'accuratezza del punteggio, riduce l'ambiguità ed espande l'applicabilità oltre gli ambienti IT tradizionali.

In particolare, CVSS v4.0 introduce una separazione delle metriche più chiara, una maggiore granularità dei punteggi e un supporto esplicito per gli ambienti Operational Technology (OT), Industrial Control Systems (ICS) e IoT, riflettendo il modo in cui le organizzazioni moderne operano effettivamente.

Quali gruppi di metriche compongono CVSS v4.0?

CVSS v4.0 è composto da quattro gruppi di metriche che valutano la gravità delle vulnerabilità da prospettive diverse. Questi gruppi possono essere combinati per calcolare i punteggi allineati a casi d'uso specifici.

I quattro gruppi di metriche sono:

  • Metriche di base: misura la gravità intrinseca di una vulnerabilità
  • Metriche delle minacce: riflettono l'attività di sfruttamento nel mondo reale
  • Metriche ambientali: personalizzazione della gravità in base al contesto organizzativo
  • Metriche supplementari: fornire un contesto aggiuntivo relativo alla risposta

Ogni gruppo ha uno scopo distinto all'interno dei flussi di lavoro di valutazione e risposta delle vulnerabilità.

image-what-is-cvss

Cosa sono le metriche di base CVSS?

I parametri di base misurano la gravità intrinseca di una vulnerabilità, indipendentemente dalle condizioni esterne. Valutano sia quanto sia difficile sfruttare una vulnerabilità sia il potenziale impatto se si verifica uno sfruttamento.

Le metriche di base sono tipicamente valutate dal fornitore del prodotto e, una volta definite, rimangono stabili nel tempo. In CVSS v4.0, le metriche di base sono state perfezionate per migliorare la chiarezza e la granularità, consentendo un punteggio di gravità più preciso.

Cosa sono le metriche delle minacce CVSS?

Threat Metrics valuta l'attività di sfruttamento di una vulnerabilità in condizioni reali. Questo gruppo di metriche si concentra sull'esistenza del codice exploit e sull'osservazione dello sfruttamento in natura.

Poiché l'attività delle minacce cambia nel tempo, le metriche delle minacce sono intrinsecamente dinamiche e sono generalmente valutate dai consumatori delle vulnerabilità utilizzando informazioni sulle minacce e contesto operativo.

Le considerazioni chiave includono:

  • Disponibilità del codice exploit
  • Prova di sfruttamento attivo o diffuso

Cosa sono i parametri ambientali CVSS?

Le metriche ambientali adattano la gravità delle vulnerabilità all'ambiente specifico di un'organizzazione. Essi tengono conto di quanto sia critico il sistema interessato per la riservatezza, l'integrità e la disponibilità all'interno di una determinata organizzazione.

Di conseguenza, i punteggi Environmental Metric possono differire significativamente tra le organizzazioni a seconda del ruolo del sistema, dell'impatto aziendale e dei vincoli operativi.

Cosa sono le metriche supplementari CVSS?

Le metriche supplementari forniscono ulteriori informazioni contestuali a supporto delle decisioni di risposta alle vulnerabilità. Sebbene non influenzino i calcoli del punteggio CVSS, offrono preziose informazioni per la pianificazione della correzione.

Esempi di fattori acquisiti dalle metriche supplementari includono:

  • Livello di automazione degli attacchi
  • Complessità del recupero
  • Sforzo necessario per ripristinare i sistemi interessati

Queste metriche aiutano le organizzazioni a passare dalla valutazione della gravità alla pianificazione pratica della risposta.

Quali tipi di punteggi CVSS esistono in CVSS v4.0?

CVSS v4.0 supporta più tipi di punteggio in base a diverse combinazioni di gruppi di metriche. Ciò consente alle organizzazioni di valutare la gravità delle vulnerabilità dal punto di vista di base, ambientale e delle minacce in tempo reale.

I principali tipi di punteggio CVSS includono:

  • CVSS-B – Solo punteggio base
  • CVSS-BE – Base + Ambiente
  • CVSS-BT – Base + Minaccia
  • CVSS-BTE – Base + Minacce + Ambiente

Ad esempio, le organizzazioni che valutano la gravità delle vulnerabilità all'interno del proprio ambiente si affidano in genere a CVSS-BE, mentre quelle che incorporano informazioni sulle minacce attive utilizzano CVSS-BTE.

image-what-is-cvss

Cosa è cambiato in CVSS v4.0 rispetto a CVSS v3.1?

CVSS v4.0 è stato sviluppato per affrontare le sfide ben documentate in CVSS v3.1. Nel tempo, CVSS v3.1 è diventato sempre più disallineato con i sistemi moderni e le condizioni di minaccia.

FIRST ha identificato diversi problemi chiave, tra cui:

  • Affidamento eccessivo sui punteggi di base per l'analisi del rischio
  • Influenza limitata delle metriche temporali (ora Minacce)
  • Rappresentazione insufficiente delle minacce in tempo reale
  • Scarsa applicabilità a OT, ICS e sistemi critici per la sicurezza
  • Raggruppamento eccessivo dei punteggi in intervalli "Alto" e "Critico"
  • granularità del punteggio limitata
  • Metodologia di punteggio complessa e poco intuitiva

Sfide di CVSS v3.1 pubblicate da FIRST, riassunte e tradotte per chiarezza.

In che modo queste modifiche migliorano CVSS v4.0?

Gli aggiornamenti introdotti in CVSS v4.0 rendono il punteggio delle vulnerabilità più preciso, attuabile e pertinente. Ogni modifica ha come obiettivo diretto una limitazione identificata nelle versioni precedenti.

I miglioramenti principali includono:

  • Maggiore granularità all'interno delle metriche di base
  • Rimozione della logica di punteggio a valle ambigua
  • Metriche di minaccia semplificate con maggiore influenza sul punteggio
  • Introduzione di metriche supplementari per il supporto della risposta
  • Maggiore applicabilità agli ambienti OT, ICS e IoT

FIRST sottolinea che CVSS v4.0 è stato progettato per "rispecchiare meglio le condizioni di sfruttamento del mondo reale e le moderne architetture di sistema".

Perché la copertura OT estesa è il cambiamento più significativo nel CVSS v4.0?

Il miglioramento più significativo di CVSS v4.0 è la sua inclusione esplicita di ambienti OT (Operational Technology). Questa è la prima versione CVSS che tiene conto formalmente delle vulnerabilità che possono avere implicazioni sulla sicurezza fisica.

Mentre la trasformazione digitale continua a sfocare il confine tra IT e OT, le vulnerabilità nei sistemi industriali possono avere un impatto diretto sulla produzione, la sicurezza e la vita umana. CVSS v4.0 riflette questa realtà incorporando metriche consapevoli della sicurezza e considerazioni sull'impatto a valle.

In che modo le organizzazioni dovrebbero prepararsi a utilizzare CVSS v4.0 in modo efficace?

Per utilizzare CVSS v4.0 in modo efficace, le organizzazioni devono adattare le pratiche di gestione delle vulnerabilità per tenere conto delle realtà IT e OT. Anche se CVSS v4.0 migliora la visibilità, le sfide di risposta rimangono, in particolare negli ambienti OT.

Le differenze principali includono:

  • I sistemi OT danno priorità alla disponibilità e alla sicurezza rispetto alle patch
  • Gli ambienti di distribuzione sono spesso chiusi e gestiti dai fornitori
  • Il patching può essere impraticabile o esplicitamente evitato

Senza personale che comprenda sia il contesto IT che quello OT, le organizzazioni potrebbero avere difficoltà ad agire solo sulla base delle informazioni sulle vulnerabilità.

Perché la visibilità delle risorse OT e la prevenzione degli exploit sono fondamentali?

La visibilità delle risorse OT e la prevenzione degli exploit sono essenziali quando le patch tradizionali non sono pratiche. Le organizzazioni devono prima comprendere quali risorse OT possiedono prima di poter gestire le vulnerabilità associate.

Un'efficace riduzione del rischio di vulnerabilità OT comporta in genere:

  • Rilevamento completo delle risorse OT
  • Monitoraggio continuo del traffico di rete
  • Sensori e strumenti di visibilità specifici per OT
  • Applicazione di patch virtuali tramite sistemi di prevenzione delle intrusioni (IPS) incentrati su OT

Questi controlli aiutano a prevenire lo sfruttamento e a ridurre il rischio anche quando le vulnerabilità non possono essere corrette tramite patch.

Dove posso ottenere aiuto con CVSS e priorità dei rischi di vulnerabilità?

Trend Vision One™ offre una  soluzione di gestione dell'esposizione al rischio informatico (CREM) che va oltre il punteggio CVSS di base per aiutare le organizzazioni a comprendere, assegnare priorità e ridurre il rischio sull'intera superficie di attacco. Combina il punteggio della gravità delle vulnerabilità con informazioni sulle minacce in tempo reale e analisi contestuale del rischio, consentendo ai team di sicurezza di prendere decisioni più rapide e intelligenti.

Questo approccio integra funzionalità chiave come Attack Surface Management, Vulnerability Management e Security Posture Assessment in ambienti IT, OT, cloud e ibridi. Non si tratta solo di identificare le vulnerabilità, ma anche di trasformare le informazioni in fasi attuabili che rafforzano la resilienza e riducono al minimo l'esposizione.

Con la gestione dell'esposizione al rischio informatico, è possibile:

  • Ottienere visibilità sulle tue risorse e vulnerabilità più critiche
  • Assegnare priorità alla correzione in base al rischio reale, non solo ai punteggi teorici
  • Ridurre la probabilità di sfruttamento attraverso strategie proattive di riduzione del rischio
fernando

Vice President of Product Management

pen

Fernando Cardoso è vicepresidente della gestione dei prodotti presso Trend Micro, concentrandosi sul mondo in continua evoluzione dell'IA e del cloud. La sua carriera è iniziata come Network and Sales Engineer, dove ha affinato le sue competenze in datacenter, cloud, DevOps e cybersecurity, aree che continuano a alimentare la sua passione.

Domande frequenti (FAQ)

Expand all Hide all

Che cos’è il Common Vulnerability Scoring System?

add

Il Common Vulnerability Scoring System è un framework standardizzato che valuta la gravità delle vulnerabilità, consentendo classificazione coerente, prioritizzazione e gestione efficace dei rischi.

Che cos'è un punteggio CVSS?

add

Un punteggio CVSS è un valore numerico che rappresenta la gravità di una vulnerabilità. I punteggi vanno da 0,0 a 10,0, con punteggi più alti che indicano un rischio maggiore. Questi punteggi sono comunemente classificati come Basso, Medio, Alto o Critico.

Chi utilizza i punteggi CVSS?

add

I punteggi CVSS vengono utilizzati da team di sicurezza, fornitori e database di vulnerabilità in tutto il mondo. Le organizzazioni si affidano a loro per dare priorità alle patch, guidare la risposta agli incidenti e supportare le decisioni di gestione delle vulnerabilità basate sul rischio in ambienti diversi.

Qual è la differenza tra CVSS v3.1 e CVSS v4.0?

add

CVSS v4.0 migliora l'accuratezza e l'applicabilità rispetto a CVSS v3.1. Introduce una maggiore granularità dei punteggi, semplifica la valutazione delle minacce ed espande la copertura agli ambienti OT, ICS e IoT riducendo al contempo l'ambiguità dei punteggi.

Quali sono i gruppi di metriche in CVSS v4.0?

add

C VSS v4.0 include quattro gruppi di metriche che valutano la gravità delle vulnerabilità da prospettive diverse. Si tratta di metriche di base, metriche di minaccia, metriche ambientali e metriche supplementari, che insieme supportano un punteggio di gravità più consapevole del contesto.