0Pricing
Cyber Security Academy · Lezione

Definizione delle priorità: CVSS, EPSS e KEV

Decidere cosa correggere per primo.

Definizione delle priorità: CVSS, EPSS e KEV è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Troppe vulnerabilità, troppo poco tempo

Una scansione aziendale tipica restituisce migliaia di rilevazioni. Non può correggerle tutte contemporaneamente, quindi la prioritizzazione decide su quali intervenire per prime. Una prioritizzazione corretta riduce rapidamente il rischio reale; una scelta sbagliata fa sprecare risorse per problemi teorici mentre le vulnerabilità sfruttate restano aperte.

Tre fonti di dati sono alla base della prioritizzazione moderna: CVSS, EPSS e KEV.

CVSS: gravità

Il Common Vulnerability Scoring System (CVSS) valuta la gravità intrinseca di una vulnerabilità su una scala da 0.0 a 10.0. Considera il vettore di attacco, la complessità, i privilegi richiesti e l'impatto su riservatezza, integrità e disponibilità.

CVSS risponde alla domanda: quanto è grave se viene sfruttata? Non indica quanto sia probabile che venga sfruttata.

Gruppi di metriche CVSS

CVSS comprende tre gruppi di metriche:

  • Base — caratteristiche intrinseche e immutabili (il punteggio citato dalla maggior parte delle persone).
  • Temporal — aspetti che cambiano nel tempo (maturità dell'exploit, livello di remediation).
  • Environmental — il contesto specifico dell'organizzazione (importanza dell'asset, misure di mitigazione).

La maggior parte dei team usa solo il punteggio Base e ignora quello Environmental, che rappresenta esattamente il contesto con cui si dovrebbe modificare la priorità.

Il problema di usare solo CVSS

Applicare patch esclusivamente in base a CVSS sovraccarica i team: una quota enorme di CVE riceve una valutazione Alta o Critica, ma solo una piccola parte viene effettivamente sfruttata nel mondo reale.

Attribuire la stessa priorità a ogni vulnerabilità con punteggio 9.8 può portarla ad applicare una patch a un problema difficile da raggiungere prima di uno sfruttato attivamente nelle campagne ransomware. La gravità è necessaria, ma non sufficiente.

EPSS: probabilità di sfruttamento

Il Exploit Prediction Scoring System (EPSS) stima la probabilità (da 0 a 1) che una vulnerabilità venga sfruttata nel mondo reale nei successivi 30 giorni, sulla base di dati reali sulle minacce e del machine learning.

EPSS risponde alla domanda: quanto è probabile che venga effettivamente attaccata a breve? Una CVE con EPSS pari a 0.92 merita un'attenzione molto più urgente di una con valore 0.001, anche a parità di CVSS.

Interpretare i punteggi EPSS

EPSS fornisce due numeri: una probabilità e un percentile (la posizione rispetto a tutte le CVE). Un percentile pari a 0.99 indica che la vulnerabilità rientra tra quelle con maggiore probabilità di essere sfruttate.

Usi EPSS come filtro basato su una soglia: per esempio, porti in escalation qualsiasi vulnerabilità al di sopra di una determinata probabilità, indipendentemente dal CVSS. Rivaluti periodicamente i risultati, perché EPSS viene aggiornato ogni giorno in base ai cambiamenti nel panorama delle minacce.

KEV: vulnerabilità note e sfruttate

CISA mantiene il catalogo Known Exploited Vulnerabilities (KEV): un elenco di CVE per le quali è stato confermato e osservato lo sfruttamento nel mondo reale.

Se una CVE è presente nel catalogo KEV, non è teorica: gli attaccanti la stanno sfruttando ora. KEV è il singolo indicatore più forte dell'urgenza della remediation e le agenzie federali statunitensi hanno l'obbligo di correggere gli elementi KEV entro scadenze definite.

# Check a CVE against the CISA KEV catalog feed
grep CVE-2024-3400 cisa_kev_catalog.json

Combinare i tre segnali

I segnali si completano a vicenda:

  • KEV — sfruttamento attivo confermato (intervenire subito).
  • EPSS — probabilità prevista di sfruttamento nel breve termine.
  • CVSS — impatto in caso di sfruttamento.

Una regola pratica: tutto ciò che figura in KEV ha la massima priorità; quindi ordini in base a valori elevati di EPSS e CVSS, ponderandoli in base al contesto degli asset.

Aggiungere il contesto dell'asset

La stessa CVE comporta un rischio reale diverso a seconda dell'asset. Ponderi i punteggi tecnici in base al contesto:

  • L'asset è esposto a Internet o solo interno?
  • Conserva dati sensibili o esegue un servizio critico?
  • Sono presenti controlli compensativi (WAF, segmentazione)?

Questa è l'idea del profilo Environmental di CVSS applicata a livello programmatico: dia priorità alle risorse più preziose esposte rispetto ai sistemi di test isolati.

Prioritizzazione basata sul rischio nella pratica

Un modello di punteggio pratico:

  • Presente in KEV? → intervenire immediatamente, ignorando tutto il resto.
  • EPSS sopra la soglia E asset esposto a Internet? → urgente.
  • CVSS alto ma EPSS basso e asset interno? → coda standard.
  • Tutti i valori bassi? → inserire in un lotto insieme alle patch ordinarie.

Documenti il modello affinché la prioritizzazione sia coerente e difendibile, non ad hoc.

Evitare gli errori comuni

Errori da evitare:

  • Considerare il punteggio CVSS Base come l'intero quadro del rischio.
  • Ignorare KEV perché CVSS appare moderato (alcune voci KEV non hanno un punteggio pari o superiore a 9).
  • Non rivalutare mai: EPSS e KEV cambiano, quindi ricalcoli regolarmente le priorità.
  • Dimenticare il contesto dell'asset, che può trasformare una rilevazione da bassa a critica.

Verifica rapida

Confermi cosa misura effettivamente ciascun segnale.

Riepilogo

La prioritizzazione combina tre segnali: CVSS per l'impatto, EPSS per la probabilità prevista di sfruttamento e KEV per lo sfruttamento attivo confermato. Gli elementi presenti in KEV richiedono un intervento immediato; in caso contrario, li ordini in base a EPSS e CVSS, ponderandoli in base all'esposizione e al valore dell'asset.

Eviti di applicare patch basandosi solo su CVSS, ricalcoli le priorità quando cambiano i dati e documenti il modello. Ora trasformeremo le rilevazioni prioritarie in correzioni completate con la gestione delle patch e gli SLA.

Domande Frequenti

La lezione «Definizione delle priorità: CVSS, EPSS e KEV» è gratuita?

Sì — il testo completo di «Definizione delle priorità: CVSS, EPSS e KEV» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Definizione delle priorità: CVSS, EPSS e KEV»?

Decidere cosa correggere per primo. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.

Quanto tempo richiede la lezione «Definizione delle priorità: CVSS, EPSS e KEV»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Ciclo di vita della gestione delle vulnerabilità
  2. Scansione e inventario degli asset
  3. Definizione delle priorità: CVSS, EPSS e KEV
  4. Gestione delle patch e SLA
← Torna a Cyber Security Academy