CVSS 4.0 est-il un score de risque ?
CVSS mesure la gravité technique, mais pas l’ensemble du risque organisationnel.
Non. CVSS décrit la gravité technique d’une vulnérabilité. Un risque organisationnel comprend également, par exemple, le risque d’utilisation abusive, la valeur et le fonctionnement du système, les personnes concernées, les obligations légales, les dommages possibles et les mesures de contrôle existantes.
FIRST appelle donc CVSS une entrée pour l’analyse des risques. Des facteurs tels que les dommages financiers, les dommages à la réputation, le nombre de clients concernés et les exigences légales sont couverts par expressément en dehors de CVSS. Une organisation prend en compte ces facteurs dans sa propre gestion des risques.