0Pricing
Security+ Academy · Lezione

Punteggio CVSS e prioritizzazione delle vulnerabilità

Impari come il Common Vulnerability Scoring System valuti la gravità e come i team di sicurezza utilizzino i punteggi per stabilire la priorità di patch e remediation.

Punteggio CVSS e prioritizzazione delle vulnerabilità è una lezione Security+ Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Security+ Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Security+ Academy include 4 lezioni in totale.

Perché la prioritizzazione delle vulnerabilità è importante

Dopo aver eseguito una scansione delle vulnerabilità, un'organizzazione può scoprire centinaia o migliaia di vulnerabilità nei propri sistemi. Cercare di applicare immediatamente tutte le patch non è né possibile né strategico: le risorse sono limitate e non tutte le vulnerabilità comportano lo stesso livello di rischio. La prioritizzazione delle vulnerabilità è il processo di classificazione delle vulnerabilità in base al rischio effettivo che rappresentano per l'organizzazione, così da affrontare prima i problemi più pericolosi. Una prioritizzazione efficace evita il comune errore di applicare patch a problemi estetici di scarsa importanza mentre una vulnerabilità critica di esecuzione di codice da remoto attende in coda.

Che cos'è CVSS

Il Common Vulnerability Scoring System (CVSS) è un framework aperto che fornisce un punteggio numerico standardizzato (0.0-10.0) per rappresentare la gravità di una vulnerabilità di sicurezza. CVSS è mantenuto da FIRST (Forum of Incident Response and Security Teams) ed è il principale sistema di valutazione utilizzato nel NVD (National Vulnerability Database). La versione attuale, CVSS v3.1, calcola i punteggi sulla base di tre gruppi di metriche: Base (caratteristiche intrinseche della vulnerabilità), Temporal (fattori che cambiano nel tempo) ed Environmental (modificatori specifici dell'organizzazione). È obbligatorio solo il Base Score; gli altri sono perfezionamenti facoltativi.

# CVSS v3.1 severity ratings:
# 0.0:        None
# 0.1-3.9:    Low
# 4.0-6.9:    Medium
# 7.0-8.9:    High
# 9.0-10.0:   Critical

# Example CVSS scores:
# EternalBlue (CVE-2017-0144):   9.8 Critical
# Heartbleed (CVE-2014-0160):    7.5 High
# Log4Shell (CVE-2021-44228):    10.0 Critical
# Shellshock (CVE-2014-6271):    9.8 Critical

Metriche del CVSS Base Score: caratteristiche dell'attacco

Il Base Score viene calcolato a partire da due gruppi di metriche. Le metriche di sfruttabilità descrivono come è possibile attaccare la vulnerabilità: Attack Vector (AV) — Network (da remoto), Adjacent, Local o Physical; Attack Complexity (AC) — Low o High; Privileges Required (PR) — None, Low o High; User Interaction (UI) — None o Required. Una vulnerabilità sfruttabile tramite la rete, senza autenticazione e senza interazione dell'utente, ottiene il punteggio massimo di sfruttabilità (AV:N/AC:L/PR:N/UI:N). Questi fattori si combinano con le metriche di impatto per produrre il Base Score.

# CVSS v3.1 Base Score vector string anatomy:
# CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
#
# AV:N  = Attack Vector: Network (exploitable remotely)
# AC:L  = Attack Complexity: Low (no special conditions)
# PR:N  = Privileges Required: None (no auth needed)
# UI:N  = User Interaction: None (no victim action needed)
# S:U   = Scope: Unchanged
# C:H   = Confidentiality Impact: High
# I:H   = Integrity Impact: High
# A:H   = Availability Impact: High
# -> Score: 9.8 Critical

Metriche del CVSS Base Score: impatto

Le metriche di impatto misurano le conseguenze sulle tre dimensioni della triade CIA nel caso in cui la vulnerabilità venga sfruttata. Confidentiality Impact (C) — None, Low o High (la quantità di dati che può essere divulgata). Integrity Impact (I) — None, Low o High (la quantità di dati che può essere modificata). Availability Impact (A) — None, Low o High (il livello di interruzione del servizio). Scope (S) — Unchanged o Changed (se l'impatto della vulnerabilità si estende oltre il componente vulnerabile, raggiungendo altri componenti o sistemi). Un ambito Changed indica che una vulnerabilità sfruttata con successo può colpire sistemi oltre il proprio ambito iniziale, aumentando significativamente il punteggio.

# Impact metric examples:
# C:H (High) - attacker can read all files on system (root access)
# C:L (Low)  - attacker can read some files, not all
# I:H (High) - attacker can modify any data or configuration
# A:H (High) - system becomes completely unavailable

# Scope changed (S:C) example:
# CVE-2015-4852 (WebLogic deserialization):
# Exploiting WebLogic (AV:N) grants RCE on the OS
# The impact goes BEYOND WebLogic to the entire OS -> S:C

Metriche temporali CVSS

Le metriche temporali modificano il Base Score in base a fattori che cambiano nel tempo. Exploit Code Maturity (E) — indica se esiste un exploit funzionante (Unproven, Proof-of-Concept, Functional, High). Una vulnerabilità per cui è disponibile pubblicamente un exploit armato è più urgente di una per cui non sono noti exploit. Remediation Level (RL) — Official Fix, Temporary Fix, Workaround o Unavailable. Una vulnerabilità per cui il fornitore ha rilasciato una patch ufficiale è meno urgente rispetto a una senza correzione. Report Confidence (RC) — Unknown, Reasonable o Confirmed. Una vulnerabilità confermata e riprodotta ampiamente ha una valutazione più affidabile rispetto a una segnalazione non confermata.

# CVSS v3.1 Temporal metric effects on score:
# Base Score: 9.8 Critical

# With Temporal metrics:
# E:U  (No public exploit) -> score adjusted down
# RL:O (Official fix available) -> score adjusted down
# RC:C (Confirmed vulnerability) -> no change
# Temporal Score: 8.5 High

# Note: After a PoC exploit is released:
# E:P  (PoC available) -> temporal score rises
# After weaponized exploit in the wild:
# E:H  (High) -> temporal score near Base Score again

Metriche ambientali CVSS

Le metriche ambientali consentono alle organizzazioni di personalizzare il punteggio CVSS in base al proprio contesto specifico. Le Modified Base Metrics permettono alle organizzazioni di modificare qualsiasi metrica Base per rispecchiare il proprio ambiente (ad esempio, una vulnerabilità accessibile dalla rete può avere AV:L se, nella configurazione specifica, il servizio è accessibile solo localmente). I valori di CIA Requirement (Low, Medium, High) riflettono l'importanza di ciascuna dimensione CIA per l'organizzazione: un ospedale può valutare Availability come High per i sistemi di monitoraggio dei pazienti, mentre un istituto di ricerca può attribuire il valore più alto a Confidentiality. La valutazione ambientale rende CVSS consapevole del contesto e più utile per le effettive decisioni di prioritizzazione.

# Environmental score example:
# Vulnerability: CVE-XXXX, CVSS Base: 7.5 High
# AV:N (network accessible in vendor description)

# Your environment: this service is on an air-gapped network
# MAV:L (Modified Attack Vector: Local)
# Your Environmental Score: 5.0 Medium

# Another example:
# Your system stores highly sensitive PII
# CR:H (Confidentiality Requirement: High)
# MCR modifier raises your Environmental Score above Base

CVE, CWE e NVD

Tre sistemi correlati operano insieme a CVSS. CVE (Common Vulnerabilities and Exposures) è un elenco delle vulnerabilità di sicurezza note pubblicamente, ciascuna con un identificatore univoco (CVE-2021-44228 è Log4Shell). CWE (Common Weakness Enumeration) categorizza i tipi di debolezze del software (CWE-79 è XSS, CWE-89 è SQL Injection): classifica la causa principale, non una specifica istanza. Il NVD (National Vulnerability Database) arricchisce le voci CVE con punteggi CVSS, riferimenti, intervalli di prodotti interessati e collegamenti alle correzioni. I team di sicurezza si iscrivono agli aggiornamenti di NVD e agli avvisi dei fornitori per ricevere notifiche sulle nuove CVE pertinenti al proprio inventario software.

# Relationships:
# CWE (weakness type) -> CVE (specific instance) -> CVSS (severity score)

# Example:
# CWE-89: Improper Neutralization of SQL Commands (SQL Injection)
#   -> CVE-2022-22963: Spring Framework expression injection
#   -> CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H -> 9.8 Critical

# Look up CVEs:
curl https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2021-44228

# Subscribe to NVD notifications: nvd.nist.gov/general/news

Oltre CVSS: prioritizzazione basata sul rischio

I punteggi CVSS rappresentano la gravità tecnica considerata isolatamente, ma non tengono conto del contesto organizzativo. La prioritizzazione basata sul rischio modifica l'urgenza della correzione in base a: criticità dell'asset (un sistema ERP critico ha una priorità maggiore rispetto a un server di test), sfruttabilità reale (il catalogo KEV — Known Exploited Vulnerabilities — di CISA elenca le CVE sfruttate attivamente), esposizione (il sistema vulnerabile è esposto a Internet?) e controlli compensativi (esiste un WAF che blocca il percorso d'attacco?). Una vulnerabilità con CVSS 7.5 su un sistema critico per l'attività ed esposto a Internet, per cui esiste un exploit pubblico, può essere molto più urgente di una vulnerabilità con CVSS 9.0 su un server di test interno isolato.

# CISA Known Exploited Vulnerabilities (KEV) catalog:
# https://www.cisa.gov/known-exploited-vulnerabilities-catalog
# CISA mandates federal agencies patch KEV entries within deadlines:
# Active exploitation = highest priority regardless of CVSS base score

# Prioritization matrix example:
# Priority = CVSS_Score x Asset_Criticality x Exposure x Exploit_Available
# High CVSS + High Criticality + Internet-Facing + KEV Listed
#   = Patch IMMEDIATELY (hours, not days)

# Low CVSS + Low Criticality + Internal Only + No exploit
#   = Include in next patch cycle

Framework per la prioritizzazione delle vulnerabilità

Diversi framework e strumenti migliorano la prioritizzazione basata su CVSS. EPSS (Exploit Prediction Scoring System) stima la probabilità che una CVE venga sfruttata realmente nei successivi 30 giorni, utilizzando il machine learning sui dati di threat intelligence. EPSS alto + CVSS alto = priorità massima. SSVC (Stakeholder-Specific Vulnerability Categorization) è un albero decisionale di CISA e Carnegie Mellon che considera lo stato di sfruttamento, l'impatto sulla sicurezza e sulle infrastrutture critiche e l'eventuale natura mission-critical del sistema. Questi framework aiutano le organizzazioni ad andare oltre il semplice ordinamento per punteggio CVSS e a prendere decisioni di correzione realmente basate sul rischio.

# EPSS (Exploit Prediction Scoring System):
# Score: 0.0 to 1.0 (probability of exploitation in 30 days)
# Source: first.org/epss

# Combined prioritization:
# CVSS 9.8 Critical + EPSS 0.97 (97% exploit probability) = CRITICAL
#   -> Patch in hours
# CVSS 9.8 Critical + EPSS 0.01 (1% exploit probability) = HIGH
#   -> Patch this week
# CVSS 4.0 Medium + EPSS 0.95 + KEV listed = CRITICAL
#   -> Patch in hours despite medium CVSS

# Lesson: CVSS alone is insufficient; context matters

Comunicare il rischio alla direzione

I professionisti della sicurezza devono tradurre i punteggi CVSS tecnici in un linguaggio aziendale utile alle decisioni della direzione. Invece di dire: «Abbiamo una RCE non autenticata con CVSS 9.8 sul nostro server web pubblico», è preferibile dire: «Un attaccante su Internet può assumere il controllo completo del nostro sito web rivolto ai clienti senza bisogno di credenziali, accedendo potenzialmente a tutti i 500.000 record dei clienti e al nostro sistema di elaborazione dei pagamenti: dobbiamo applicare la patch del fornitore o mettere offline il server entro 24 ore». Presentare l'impatto aziendale (dati a rischio, perdite finanziarie, conseguenze normative) favorisce decisioni esecutive più rapide rispetto ai soli punteggi.

Integrazione con la gestione delle patch

La prioritizzazione delle vulnerabilità produce valore solo quando è collegata a un efficace processo di gestione delle patch. Il ciclo di vita della gestione delle vulnerabilità comprende: Identify (scansione), Analyze (CVSS + contesto), Prioritize (classificazione del rischio + SLA), Remediate (distribuzione delle patch tramite SCCM/Intune/Ansible), Verify (nuova scansione per confermare l'applicazione delle patch) e Report (report sull'andamento destinati alla direzione). Gli strumenti di gestione delle patch automatizzano la distribuzione su larga scala, tenendo traccia dei sistemi aggiornati e di quelli ancora esposti. Il conteggio del tempo previsto dallo SLA di correzione inizia quando viene scoperta una vulnerabilità; per questo la frequenza delle scansioni è direttamente rilevante per il tempo medio di correzione.

# Patch deployment automation:
# Windows: Microsoft SCCM / Intune / WSUS
# Linux: Ansible, Chef, Puppet
# Cloud: AWS Systems Manager Patch Manager

# Verify patch applied:
nessus rescan target after patching
# OR manually check:
rpm -q --changelog kernel | head -20  # Linux
Get-HotFix -Id KB5030216  # Windows PowerShell

# Vulnerability trend reporting:
# Track: number of Critical/High open vulns over time
# Goal: downward trend with <5 unaddressed Critical at any time

Verifica rapida

Verifichi la propria comprensione dei concetti di CompTIA Security+ (SY0-701) trattati in questa lezione.

Riepilogo della lezione

In questa lezione ha imparato che: CVSS assegna alle vulnerabilità un punteggio su una scala da 0.0 a 10.0 utilizzando metriche Base (sfruttabilità + impatto), Temporal (maturità dell'exploit + disponibilità della correzione) ed Environmental (contesto organizzativo); il catalogo KEV di CISA e i punteggi EPSS migliorano la prioritizzazione basata su CVSS identificando le vulnerabilità attivamente sfruttate; una gestione efficace delle vulnerabilità collega i risultati delle scansioni ai flussi di lavoro per la gestione delle patch, con SLA definiti in base alla gravità. Questo completa il modulo sulla gestione delle vulnerabilità; ora approfondiremo la sicurezza delle applicazioni e la OWASP Top 10.

Domande Frequenti

La lezione «Punteggio CVSS e prioritizzazione delle vulnerabilità» è gratuita?

Sì — il testo completo di «Punteggio CVSS e prioritizzazione delle vulnerabilità» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Security+ Academy, passa a CoddyKit PRO. Il corso Security+ Academy include 4 lezioni in totale.

Cosa imparerò in «Punteggio CVSS e prioritizzazione delle vulnerabilità»?

Impari come il Common Vulnerability Scoring System valuti la gravità e come i team di sicurezza utilizzino i punteggi per stabilire la priorità di patch e remediation. Eserciti Security+ Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Security+ Academy?

Non è richiesta alcuna esperienza precedente. Security+ Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.

Quanto tempo richiede la lezione «Punteggio CVSS e prioritizzazione delle vulnerabilità»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Security+ Academy?

Sì. Ogni lezione Security+ Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Scansione delle vulnerabilità e penetration testing
  2. Strumenti di scansione comuni: Nessus, OpenVAS, Nmap
  3. Fasi del penetration test: dalla ricognizione al report
  4. Punteggio CVSS e prioritizzazione delle vulnerabilità
← Torna a Security+ Academy