0Pricing
Cyber Security Academy · Lezione

Definizione delle priorità e correzione dei risultati

Classificate le vulnerabilità in base a CVSS, sfruttabilità e impatto aziendale; scrivete ticket di correzione concreti.

Definizione delle priorità e correzione dei risultati è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Il problema della prioritizzazione

Una tipica scansione delle vulnerabilità in un'azienda restituisce migliaia di rilevamenti. Senza un approccio sistematico alla definizione delle priorità, i team finiscono per ignorarli tutti o per gestire le emergenze in modo casuale. Una correzione efficace inizia dal triage.

CVSS come punto di partenza

Il punteggio di base CVSS fornisce un livello di gravità di riferimento indipendente dal vendor. Inizi da Critical (9.0+) e High (7.0–8.9). Tuttavia, il solo CVSS non basta: non tiene conto dell'ambiente specifico né della sfruttabilità.

# Filter by CVSS in Nessus:
# Vulnerabilities > Filter > CVSS >= 7.0

# In OpenVAS:
# Results > Filter > Severity >= High

Fattori contestuali

Adatti la priorità in base a: criticità dell'asset (è un server per i pagamenti?), esposizione a Internet (la porta è raggiungibile dall'esterno?), sensibilità dei dati (contiene dati personali/credenziali?) e controlli compensativi.

EPSS per la probabilità di sfruttamento

I punteggi EPSS prevedono la probabilità di sfruttamento nei 30 giorni successivi. Una vulnerabilità con CVSS alto ed EPSS basso (nessun exploit noto) può essere meno urgente di una con CVSS medio ed EPSS alto (sfruttamento attivo nel mondo reale).

# Query EPSS for a CVE
curl "https://api.first.org/data/v1/epss?cve=CVE-2021-44228"

# {"cve":"CVE-2021-44228","epss":"0.97565"}
# 97.5% probability — patch immediately

Vulnerabilità note sfruttate (KEV)

Il catalogo KEV di CISA elenca le CVE per le quali è stato confermato uno sfruttamento attivo. Qualsiasi CVE presente nell'elenco KEV dovrebbe essere trattata come priorità massima, indipendentemente dal punteggio CVSS.

# Download KEV catalog
curl https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json

# Check if your CVE is in KEV:
jq '.vulnerabilities[] | select(.cveID=="CVE-2021-44228")' known_exploited_vulnerabilities.json

Matrice di valutazione del rischio

Costruisca una matrice semplice: CVSS × criticità dell'asset × esposizione a Internet = punteggio di rischio. Applichi prima le patch alle combinazioni Critica×Critica×Esterna; rimandi ai cicli successivi quelle Bassa×Interna×Senza exploit.

Flusso di lavoro per la gestione delle patch

Assegni la priorità → assegni il ticket al responsabile → imposti lo SLA (Critica: 24 ore, Alta: 7 giorni, Media: 30 giorni, Bassa: 90 giorni) → verifichi l'applicazione della patch → esegua una nuova scansione per confermare la chiusura.

# Verify patch with targeted Nessus scan
# Or manually:
nmap -sV -p <port> <host>  # check version
curl -I http://target:port  # check headers

Correzione della configurazione

Molti rilevamenti sono configurazioni errate, non patch mancanti: pannelli di amministrazione aperti, credenziali predefinite, messaggi di errore dettagliati, elenchi di directory. Spesso si risolvono modificando la configurazione, senza richiedere downtime.

Scrittura dei ticket di correzione

Un buon ticket include: ID CVE, host e servizio interessati, punteggio CVSS, prove (output dello scanner), procedura di correzione passo per passo, passaggi di verifica e scadenza. Elimini ogni ambiguità: gli sviluppatori non dovrebbero dover cercare autonomamente la soluzione.

Monitoraggio e metriche

Monitori il tempo medio di risoluzione (MTTR) in base alla gravità. Comunichi settimanalmente alla direzione i tassi di conformità alle patch. L'analisi delle tendenze mostra se il livello di sicurezza sta migliorando o peggiorando.

Gestione dei falsi positivi

Documenti i falsi positivi accettati, indicando la motivazione e l'approvazione del revisore. Rivaluti trimestralmente le eccezioni accettate. Sopprimere un falso positivo senza documentazione crea debito tecnico.

Verifica rapida

Quale risorsa elenca i CVE attivamente sfruttati nel mondo reale?

Riepilogo: definizione delle priorità e risoluzione

Una gestione efficace delle vulnerabilità consiste nel triage, non nella perfezione. Utilizzi CVSS come punto di riferimento, EPSS per la probabilità di sfruttamento, KEV per lo sfruttamento confermato nel mondo reale e il contesto dell'asset per adeguare la priorità. Scriva ticket chiari, definisca SLA e misuri il MTTR per dimostrare agli stakeholder il miglioramento continuo.

Domande Frequenti

La lezione «Definizione delle priorità e correzione dei risultati» è gratuita?

Sì — il testo completo di «Definizione delle priorità e correzione dei risultati» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Definizione delle priorità e correzione dei risultati»?

Classificate le vulnerabilità in base a CVSS, sfruttabilità e impatto aziendale; scrivete ticket di correzione concreti. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.

Quanto tempo richiede la lezione «Definizione delle priorità e correzione dei risultati»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Punteggi CVE, CWE e CVSS
  2. Esecuzione di scansioni con Nessus o OpenVAS
  3. Scansione di applicazioni web con Nikto e OWASP ZAP
  4. Definizione delle priorità e correzione dei risultati
← Torna a Cyber Security Academy