IT Security

CVSS (Common Vulnerability Scoring System): Fondamenti della valutazione delle vulnerabilità

04. agosto 2026, Avatar of baramundibaramundi

Uno scanner di vulnerabilità aziendale segnala 250 vulnerabilità, 40 delle quali sono critiche. Ma quali di queste devono davvero essere corrette immediatamente? È proprio qui che entra in gioco il Common Vulnerability Scoring System (CVSS). Fornisce una valutazione standardizzata delle vulnerabilità di sicurezza e aiuta i team IT a stabilire le priorità. Allo stesso tempo, l'esperienza dimostra che il punteggio da solo non sostituisce una valutazione del rischio approfondita.

CVSS – In sintesi

  • CVSS (Common Vulnerability Scoring System) fornisce un punteggio standardizzato per la gravità tecnica delle vulnerabilità e aiuta i team IT a stabilire le priorità.
  • Un punteggio CVSS elevato non significa automaticamente un rischio elevato, perché la criticità effettiva è determinata dal contesto del sistema interessato.
  • Le aziende ottengono il massimo valore dal CVSS quando combinano la valutazione con i rischi aziendali e le attuali threat intelligence.

CVSS – Spiegato in modo semplice

Il Common Vulnerability Scoring System (CVSS) è una metrica standardizzata per valutare e classificare la gravità delle vulnerabilità e delle debolezze di sicurezza utilizzando un punteggio numerico. Questo punteggio si basa su fattori quali l'exploitability e il potenziale impatto su riservatezza, integrità e disponibilità.

Lo scopo è rendere le vulnerabilità comparabili e fornire ai team IT una solida base per le decisioni di prioritizzazione.

Come funziona il punteggio CVSS?

Per utilizzare correttamente il CVSS, non è sufficiente guardare semplicemente il punteggio complessivo. Il punteggio è composto da tre componenti che valutano diversi aspetti di una vulnerabilità e, insieme, forniscono un quadro più significativo. A seconda della fonte e dello scanner, viene utilizzato CVSS v3.1 o CVSS v4.0.

Le tre componenti di un punteggio CVSS:

  • Base Score: Il Base Score descrive le caratteristiche essenziali di una vulnerabilità, indipendentemente da fattori esterni.
  • Temporal Score: Il Temporal Score mostra come una vulnerabilità cambia nel tempo e riflette il panorama attuale delle minacce.
  • Environmental Score: L'Environmental Score tiene conto dell'ambiente specifico di un'organizzazione. Quanto una vulnerabilità sia effettivamente rilevante dipende anche dall'importanza aziendale del sistema.

Interpretare correttamente il punteggio CVSS

La scala di valutazione aiuta in una prioritizzazione iniziale delle vulnerabilità. Tuttavia, per prendere decisioni informate, le aziende dovrebbero sempre considerare anche il contesto specifico.

La scala va da 0.0 a 10.0:

  • 0.0–3.9: basso
  • 4.0–6.9: medio
  • 7.0–8.9: alto
  • 9.0–10.0: critico

Sembra semplice, ma non lo è.
Un errore comune è trattare automaticamente un punteggio CVSS elevato come la massima priorità. Nella pratica:

  • Un punteggio molto elevato può inizialmente ricevere una priorità inferiore in un ambiente isolato o fortemente mitigato.
  • Un punteggio di 7.0 può, nella pratica, ricevere una priorità molto elevata se è coinvolto un server accessibile pubblicamente.

CVSS è una valutazione della gravità tecnica, non una valutazione completa del rischio.

Prioritizzazione delle vulnerabilità è solo il primo passo

Il CVSS ti aiuta a valutare una parte dei tuoi rischi cyber. Tuttavia, senza processi automatizzati, il patching rimane spesso troppo lento e incompleto.

Scopri nel white paper come identificare sistematicamente, dare priorità e risolvere in modo efficiente le vulnerabilità, per un tempo di remediation significativamente più breve.

Scarica ora il white paper e affronta le vulnerabilità in modo mirato

CVSS vs. CVE: la differenza

Nella gestione delle vulnerabilità, i termini CVSS e CVE sono spesso menzionati insieme. Sebbene i due siano strettamente correlati, servono a scopi diversi.

  • CVE (Common Vulnerabilities and Exposures): un ID univoco per una vulnerabilità
  • CVSS: valutazione della gravità di questa vulnerabilità

Esempio:

  • CVE-2024-XXXX descrive una specifica vulnerabilità di sicurezza
  • CVSS 9.1 ne valuta la criticità

Nella pratica, i team IT utilizzano spesso database come il National Vulnerability Database (NVD) o altri vulnerability feed che consolidano le informazioni CVE e CVSS.

Esempio reale: come gli amministratori IT utilizzano il CVSS

Per gli amministratori IT, il lavoro raramente inizia con una singola vulnerabilità. Al contrario, numerosi avvisi di sicurezza devono essere analizzati e prioritizzati ogni giorno. CVSS li aiuta a mantenere la visione d'insieme e ad allocare le risorse in modo efficace.

Un flusso di lavoro tipico appare così:

  1. Una scansione delle vulnerabilità identifica le vulnerabilità (inclusi i punteggi CVSS)
  2. Valutazione basata sul punteggio (prioritizzazione iniziale)
  3. Contestualizzazione (criticità dell'asset, accessibilità, dati)
  4. Decisione sulle azioni (patch, mitigazione, monitoring)

Esempio specifico:

Un amministratore valuta due vulnerabilità:

  • Vulnerabilità A: CVSS 9.8, sistema interno senza accesso a internet
  • Vulnerabilità B: CVSS 7.5, server web accessibile pubblicamente

Nonostante il punteggio inferiore, la Vulnerabilità B viene prioritizzata perché:

  • direttamente sfruttabile
  • potenzialmente critica per il business
  • rischio effettivo più elevato

Questo esempio illustra che mentre il CVSS fornisce la base per il triage, le decisioni di patching dovrebbero tenere conto anche della superficie di attacco e della criticità dell'asset interessato.

Limitazioni del CVSS

Il CVSS è uno dei più importanti standard nella gestione delle vulnerabilità. Tuttavia, il punteggio non risponde a tutte le domande rilevanti per prendere una decisione di sicurezza informata.

Debolezze tipiche:

  • Nessun collegamento agli attacchi nel mondo reale
  • Nessun contesto aziendale
  • Nessuna considerazione della criticità dell'asset

Il CVSS valuta le caratteristiche tecniche di una vulnerabilità ma non tiene conto né del panorama reale delle minacce né del impatto aziendale di un attacco riuscito.

Per questo motivo molte aziende integrano il CVSS con:

  • Threat intelligence
  • EPSS (Exploit Prediction Scoring System)
  • Modelli di rischio interni
  • Rilevanza aziendale del CVSS

Conclusione: CVSS come base, non come decisione

Per le aziende, in ultima analisi non si tratta di punteggi, ma di rischi e dell'uso efficiente delle risorse disponibili. È proprio qui che il CVSS offre il suo massimo valore.

Per CIO, CISO e altri decisori in particolare, il CVSS crea un framework comune per valutare i rischi di sicurezza in modo trasparente. Ciò consente di pianificare e prioritizzare le misure di sicurezza in modo più chiaro.

Per gli amministratori IT, il CVSS fornisce anche argomentazioni chiave quando interagiscono con i decisori. Non ogni vulnerabilità richiede le stesse risorse o la stessa rapidità di risposta. Una prioritizzazione strutturata aiuta a garantire che budget, tempo e personale siano indirizzati esattamente dove producono i maggiori benefici in termini di sicurezza.

Se utilizzato correttamente, il CVSS aiuta a:

  • Allocare le risorse in modo efficace
  • Comunicare i rischi di sicurezza in modo trasparente
  • Migliorare il reporting verso il CISO, CIO o il management esecutivo
  • Ridurre il tempo di remediation

È importante tenere presente che il CVSS non dovrebbe essere considerato come una decisione finale, ma piuttosto come un punto di partenza per una prioritizzazione intelligente e basata sul rischio delle vulnerabilità.

Leggi di più

Voci 1 vai a 3 di 3