Valutazione del rischio
CVSS e definizione delle priorità
Valutazione del rischio è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Perché valutare il rischio
Un elenco di vulnerabilità non è sufficiente. Il cliente deve sapere quali correggere per prime.
La valutazione del rischio trasforma opinioni soggettive in una graduatoria coerente e difendibile, sulla quale tutti possono concordare.
Introduzione a CVSS
Il Common Vulnerability Scoring System (CVSS) è lo standard di settore per valutare la gravità delle vulnerabilità su una scala da 0 a 10.
È gestito da FIRST e utilizzato nel National Vulnerability Database. CVSS v3.1 e v4.0 sono le versioni attuali.
Le fasce di gravità
I punteggi CVSS corrispondono a fasce di gravità denominate. Questi nomi determinano il modo in cui viene letto il report.
Utilizzi le stesse fasce in tutto il report.
0.0 None
0.1 - 3.9 Low
4.0 - 6.9 Medium
7.0 - 8.9 High
9.0 - 10.0 CriticalMetriche di base
Il punteggio di base CVSS descrive le caratteristiche intrinseche di una vulnerabilità che non cambiano nel tempo.
È suddiviso in metriche di sfruttabilità e di impatto.
- Vettore d'attacco, complessità dell'attacco, privilegi richiesti, interazione dell'utente.
- Impatto su riservatezza, integrità e disponibilità.
Come leggere una stringa vettoriale
I punteggi CVSS vengono rappresentati tramite una compatta stringa vettoriale. Imparare a leggerla consente di motivare qualsiasi punteggio.
Ogni coppia è composta da una metrica e dal relativo valore.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
AV:N = Attack Vector: Network
AC:L = Attack Complexity: Low
PR:N = Privileges Required: None
C:H = Confidentiality impact: HighMetriche temporali e ambientali
Oltre al punteggio di base, CVSS offre metriche temporali (esiste un exploit pubblico?) e ambientali (quanto è importante questa risorsa per questo cliente?).
La valutazione ambientale consente di aumentare o ridurre un punteggio di base in base al contesto del cliente.
CVSS non racconta tutta la storia
Un punteggio di base CVSS elevato non significa sempre rischio aziendale elevato. Una vulnerabilità critica su un sistema di test isolato è meno importante di una vulnerabilità media sul server dei pagamenti.
Quando stabilisce le priorità, combini sempre CVSS con il contesto aziendale.
Probabilità e impatto
Un modello semplice e solido per stabilire le priorità è rischio = probabilità x impatto.
La probabilità considera la sfruttabilità e l'esposizione; l'impatto considera ciò che un attaccante può ottenere. Una matrice 5x5 rende il risultato visivo.
Impact
High | Med | High | Crit
Med | Low | Med | High
Low | Low | Low | Med
+-------------------------
Low Med High
LikelihoodStabilire le priorità del backlog
Ordini i risultati in modo che il cliente corregga prima i problemi più pericolosi e più facilmente raggiungibili.
Una regola pratica: qualsiasi problema Critico o Alto esposto a Internet e facile da sfruttare va in cima all'elenco.
Priority 1: Critical + internet-facing
Priority 2: High + authenticated
Priority 3: Medium
Priority 4: Low / InformationalDocumentare il ragionamento
Mostri sempre la stringa vettoriale e il ragionamento alla base di ogni punteggio. Il cliente potrebbe contestarlo, mentre un punteggio trasparente è facile da difendere.
Non scriva mai soltanto un numero. Indichi il numero, il vettore e una frase di motivazione.
Strumenti per la valutazione
Non calcoli CVSS a mano. Utilizzi il calcolatore ufficiale FIRST per CVSS oppure i calcolatori integrati nella piattaforma di reporting.
Incolli il vettore per verificare che il punteggio possa essere riprodotto da chiunque.
Verifica rapida
Verifichi la sua comprensione della valutazione del rischio.
Riepilogo
Ha imparato a valutare e stabilire le priorità dei rischi.
- CVSS valuta la gravità da 0 a 10 attraverso metriche di base, temporali e ambientali.
- Fasce di gravità: Nessuna, Bassa, Media, Alta, Critica.
- Le stringhe vettoriali rendono un punteggio riproducibile e difendibile.
- Rischio aziendale = probabilità x impatto, non solo CVSS.
- Dia priorità prima ai problemi critici esposti a Internet.
Ora imparerà a scrivere risultati chiari e attuabili.
Domande Frequenti
La lezione «Valutazione del rischio» è gratuita?
Sì — il testo completo di «Valutazione del rischio» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Valutazione del rischio»?
CVSS e definizione delle priorità Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.
Quanto tempo richiede la lezione «Valutazione del rischio»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Struttura del report
- Valutazione del rischio
- Redazione dei risultati
- Indicazioni per la correzione