¿CVSS 4.0 es una puntuación de riesgo?

CVSS mide la gravedad técnica, pero no todo el riesgo organizacional.

No. CVSS describe la gravedad técnica de una vulnerabilidad. Un riesgo organizacional también incluye, por ejemplo, la posibilidad de un mal uso, el valor y la función del sistema, las personas afectadas, las obligaciones legales, los posibles daños y las medidas de control existentes.

Por lo tanto, FIRST llama al CVSS un insumo para el análisis de riesgos. Factores como el daño financiero, el daño a la reputación, el número de clientes afectados y los requisitos legales están cubiertos por expresamente fuera de CVSS. Una organización sopesa estos factores en su propia gestión de riesgos.