0Pricing
Cyber Security Academy · Lezione

Valutazione del rischio

CVSS e definizione delle priorità

Valutazione del rischio è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Perché valutare il rischio

Un elenco di vulnerabilità non è sufficiente. Il cliente deve sapere quali correggere per prime.

La valutazione del rischio trasforma opinioni soggettive in una graduatoria coerente e difendibile, sulla quale tutti possono concordare.

Introduzione a CVSS

Il Common Vulnerability Scoring System (CVSS) è lo standard di settore per valutare la gravità delle vulnerabilità su una scala da 0 a 10.

È gestito da FIRST e utilizzato nel National Vulnerability Database. CVSS v3.1 e v4.0 sono le versioni attuali.

Le fasce di gravità

I punteggi CVSS corrispondono a fasce di gravità denominate. Questi nomi determinano il modo in cui viene letto il report.

Utilizzi le stesse fasce in tutto il report.

0.0       None
0.1 - 3.9 Low
4.0 - 6.9 Medium
7.0 - 8.9 High
9.0 - 10.0 Critical

Metriche di base

Il punteggio di base CVSS descrive le caratteristiche intrinseche di una vulnerabilità che non cambiano nel tempo.

È suddiviso in metriche di sfruttabilità e di impatto.

  • Vettore d'attacco, complessità dell'attacco, privilegi richiesti, interazione dell'utente.
  • Impatto su riservatezza, integrità e disponibilità.

Come leggere una stringa vettoriale

I punteggi CVSS vengono rappresentati tramite una compatta stringa vettoriale. Imparare a leggerla consente di motivare qualsiasi punteggio.

Ogni coppia è composta da una metrica e dal relativo valore.

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

AV:N = Attack Vector: Network
AC:L = Attack Complexity: Low
PR:N = Privileges Required: None
C:H  = Confidentiality impact: High

Metriche temporali e ambientali

Oltre al punteggio di base, CVSS offre metriche temporali (esiste un exploit pubblico?) e ambientali (quanto è importante questa risorsa per questo cliente?).

La valutazione ambientale consente di aumentare o ridurre un punteggio di base in base al contesto del cliente.

CVSS non racconta tutta la storia

Un punteggio di base CVSS elevato non significa sempre rischio aziendale elevato. Una vulnerabilità critica su un sistema di test isolato è meno importante di una vulnerabilità media sul server dei pagamenti.

Quando stabilisce le priorità, combini sempre CVSS con il contesto aziendale.

Probabilità e impatto

Un modello semplice e solido per stabilire le priorità è rischio = probabilità x impatto.

La probabilità considera la sfruttabilità e l'esposizione; l'impatto considera ciò che un attaccante può ottenere. Una matrice 5x5 rende il risultato visivo.

Impact
  High |  Med  | High  | Crit
  Med  |  Low  | Med   | High
  Low  |  Low  | Low   | Med
       +-------------------------
          Low    Med    High
               Likelihood

Stabilire le priorità del backlog

Ordini i risultati in modo che il cliente corregga prima i problemi più pericolosi e più facilmente raggiungibili.

Una regola pratica: qualsiasi problema Critico o Alto esposto a Internet e facile da sfruttare va in cima all'elenco.

Priority 1: Critical + internet-facing
Priority 2: High + authenticated
Priority 3: Medium
Priority 4: Low / Informational

Documentare il ragionamento

Mostri sempre la stringa vettoriale e il ragionamento alla base di ogni punteggio. Il cliente potrebbe contestarlo, mentre un punteggio trasparente è facile da difendere.

Non scriva mai soltanto un numero. Indichi il numero, il vettore e una frase di motivazione.

Strumenti per la valutazione

Non calcoli CVSS a mano. Utilizzi il calcolatore ufficiale FIRST per CVSS oppure i calcolatori integrati nella piattaforma di reporting.

Incolli il vettore per verificare che il punteggio possa essere riprodotto da chiunque.

Verifica rapida

Verifichi la sua comprensione della valutazione del rischio.

Riepilogo

Ha imparato a valutare e stabilire le priorità dei rischi.

  • CVSS valuta la gravità da 0 a 10 attraverso metriche di base, temporali e ambientali.
  • Fasce di gravità: Nessuna, Bassa, Media, Alta, Critica.
  • Le stringhe vettoriali rendono un punteggio riproducibile e difendibile.
  • Rischio aziendale = probabilità x impatto, non solo CVSS.
  • Dia priorità prima ai problemi critici esposti a Internet.

Ora imparerà a scrivere risultati chiari e attuabili.

Domande Frequenti

La lezione «Valutazione del rischio» è gratuita?

Sì — il testo completo di «Valutazione del rischio» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Valutazione del rischio»?

CVSS e definizione delle priorità Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.

Quanto tempo richiede la lezione «Valutazione del rischio»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Struttura del report
  2. Valutazione del rischio
  3. Redazione dei risultati
  4. Indicazioni per la correzione
← Torna a Cyber Security Academy