Чи є CVSS 4.0 оцінкою ризику?
CVSS вимірює технічну серйозність, але не весь організаційний ризик.
Ні. CVSS описує технічну серйозність уразливості. Організаційний ризик також включає, наприклад, ймовірність неправильного використання, цінність і функції системи, постраждалих осіб, юридичні зобов’язання, можливу шкоду та існуючі заходи контролю.
Тому FIRST називає CVSS вхідними даними для аналізу ризиків. Такі фактори, як фінансова шкода, репутаційна шкода, кількість постраждалих клієнтів і юридичні вимоги, охоплюються явно за межами CVSS. Організація зважує ці фактори у власному управлінні ризиками.