CVSS 4.0 è un punteggio di rischio?

CVSS misura la gravità tecnica, ma non l’intero rischio organizzativo.

No. CVSS descrive la gravità tecnica di una vulnerabilità. Un rischio organizzativo comprende ad esempio anche la possibilità di un abuso, il valore e il funzionamento del sistema, le persone interessate, gli obblighi legali, i possibili danni e le misure di controllo esistenti.

FIRST quindi chiama CVSS un input per l’analisi del rischio. Fattori come danni finanziari, danni alla reputazione, numero di clienti interessati e requisiti legali sono coperti da espressamente al di fuori del CVSS. Un’organizzazione valuta questi fattori nella propria gestione del rischio.