¿CVSS 4.0 incluye contexto?
La versión 4.0 incluye grupos de métricas explícitos para amenazas, entorno y contexto adicional.
Sí. CVSS 4.0 incluye explícitamente contexto. Las métricas de amenazas describen la madurez actual del abuso. Las métricas ambientales procesan el entorno de implementación concreto, incluidas las medidas de seguridad existentes, la accesibilidad real, la importancia requerida de la confidencialidad, la integridad y la disponibilidad, las características técnicas modificadas y las posibles consecuencias para la seguridad humana.
Las métricas complementarias añaden más contexto, como seguridad, recuperación, automatización y esfuerzo de recuperación. No cambian el número CVSS, pero según Preguntas frecuentes sobre CVSS 4.0 de FIRST pueden influir en la prioridad local.
Un CVSS-B publicado públicamente generalmente contiene solo las métricas base. Eso no es lo mismo que decir que CVSS no tiene contexto: el cliente completa las métricas ambientales y de amenazas para su propia situación y, por lo tanto, recibe un CVSS-BTE. FIRST recomienda este enriquecimiento para obtener un resultado más significativo en su propio entorno.