/
/

Le differenze tra le classificazioni CVE e CVSS: definizioni e importanza

di Lauren Ballejos, IT Editorial Expert   |  
translated by Sergio Oricci
Le differenze tra le classificazioni CVE e CVSS banner del blog

Riepilogo

Questo post del blog NinjaOne offre un elenco completo di comandi CMD di base e un’analisi approfondita dei comandi di Windows con oltre 70 comandi cmd essenziali sia per i principianti che per gli utenti avanzati. La guida si propone si piegare in modo pratico i comandi del prompt dei comandi per la gestione dei file, la navigazione nelle directory, la risoluzione dei problemi di rete, le operazioni su disco e l’automazione, con esempi reali per migliorare la produttività. Che tu voglia imparare i comandi cmd fondamentali o padroneggiare gli strumenti avanzati della CLI di Windows, questa guida ti aiuterà a utilizzare il Prompt dei comandi in modo più efficace.

Punti chiave

  • CVE e CVSS: Il CVE identifica le vulnerabilità, il CVSS ne assegna un punteggio di gravità da 0 a 10.
  • Uso primario: Insieme, aiutano i team IT a valutare il rischio e a organizzare per priorità le attività di patching.
  • Informazioni CVE: Forniscono descrizioni, date e talvolta soluzioni per le vulnerabilità note.
  • Gravità CVSS: Quantifica la gravità per guidare l’ordine di riparazione.
  • Limitazioni: I CVSS sono privi di contesto e aggiornamenti; il CVE può omettere le correzioni e concentrarsi solo sul software non patchato.
  • Perché sono importanti: Nonostante le mancanze, CVE e CVSS sono strumenti essenziali per una gestione consapevole ed efficace delle vulnerabilità.

Con l’inizio del nuovo anno, le organizzazioni possono aspettarsi un aumento significativo degli attacchi informatici. Per contrastare queste minacce imminenti, è fondamentale disporre di processi di patching e di patch management efficaci. Prima di applicare le patch alle vulnerabilità, i team IT devono concentrarsi su due valutazioni principali delle vulnerabilità: Punteggi CVE e CVSS. Di seguito, esamineremo l’importanza di CVE e punteggi CVSS e alcuni dei loro usi e benefici nel settore della cybersecurity.

Punteggi CVE e CVSS: una spiegazione

Cos’è il CVE

CVE è l’acronimo di Common Vulnerabilities or Exposers ed è un elenco pubblico delle vulnerabilità di cybersecurity. Questo glossario organizza queste debolezze di sicurezza con numeri di identificazione, date e descrizioni.

Tra gli esempi più noti di vulnerabilità elencate nel CVE figurano CVE-2017-0144 (nota come EternalBlue) e CVE-2014-0160 (il bug Heartbleed del 2014).

Che cos’è il CVSS?

CVSS è l’acronimo di Common Vulnerability Scoring System ed è un punteggio numerico che valuta la gravità delle vulnerabilità su una scala da 0 a 10, dove 10 è il valore che indica la massima gravità. Viene spesso utilizzato per valutare la gravità delle vulnerabilità divulgate pubblicamente ed elencate nel CVE.

Di seguito è riportata una tabella che illustra gli intervalli dei punteggi CVSS, ordinati in base alla gravità della vulnerabilità.

Intervallo dei punteggi CVSSLivello di gravitàDescrizione
0,0NessunoNessun impatto; non si tratta di una vulnerabilità
0,1 – 3,9BassoImpatto minimo; rischio ridotto per i sistemi
4,0 – 6,9MediaRischio moderato; va affrontato, ma non è urgente
7,0 – 8,9ElevatoRischio grave; richiede un intervento rapido
9,0 – 10,0CriticoRischio grave; è necessario intervenire immediatamente

Per sapere come vengono calcolati questi punteggi, puoi consultare la spiegazione fornita da FIRST (Forum of Incident Response and Security Teams) disponibile  qui.

Differenze tra le classificazioni CVE e CVSS

Sia il CVE che il CVSS valutano le vulnerabilità. Secondo il National Vulnerability Database, una vulnerabilità è “Un punto debole nella logica computazionale (ad esempio, nel codice) presente nei componenti software e hardware che, se sfruttato, comporta un impatto negativo sulla riservatezza, sull’integrità o sulla disponibilità.” Prima di correggere una vulnerabilità, le organizzazioni utilizzano i codici CVE e i punteggi CVSS per raccogliere ulteriori informazioni sulla vulnerabilità e sulla sua gravità.

CVE vs CVSS: Differenze chiave
FunzionalitàCVECVSS
ScopoIndividua le vulnerabilitàGravità dei punteggi
FormatoID (ad es., CVE-2024-1234)Punteggio (0–10)
Gestito daMITRE / NVDFIRST
OutputDescrizione + metadatiValutazione numerica
Caso d’usoSensibilizzazionePrioritizzare

Dove trovare CVE e punteggi CVSS

Attualmente, il MITRE gestisce il database CVE e lavora a stretto contatto con il National Vulnerability Database (NVD), che fa parte del National Institute of Standards and Technology (NIST). Per trovare i punteggi CVSS, le aziende si affidano a FIRST, un’organizzazione no profit statunitense.

Casi d’uso di CVE e punteggi CVSS

Oggi i team IT si affidano a CVE e punteggi CVSS per conoscere meglio le debolezze di sicurezza prima di creare strategie per risolverle. Alcuni usi comuni di CVE e punteggi CVSS includono:

  • Quantificare la gravità delle vulnerabilità

I punteggi CVSS quantificano la gravità delle vulnerabilità. Un team IT può utilizzare queste informazioni per determinare quali vulnerabilità rappresentano le minacce più gravi e risolverle prima di passare a debolezze più lievi.

Per esempio, una vulnerabilità con un punteggio CVSS pari a 8 rappresenta una minaccia maggiore rispetto a una vulnerabilità con un punteggio pari a 3. In questo caso, un team IT può risolvere prima la vulnerabilità con punteggio 8 e poi la vulnerabilità meno grave con punteggio 3.

  • Avere più informazioni su ogni vulnerabilità

Il CVE fornisce descrizioni, date e altre informazioni sulle vulnerabilità. Inoltre, il CVE a volte elenca le correzioni o le soluzioni per una specifica vulnerabilità. Queste preziose informazioni consentono a un team IT di saperne di più su una vulnerabilità in modo da poter trovare una soluzione.

  • Supporto alle attività di patch management

Le classificazioni CVE e CVSS forniscono una guida al team IT e un ulteriore supporto alle attività di patch management. Queste valutazioni aiutano il team IT a pianificare, preparare e risolvere le vulnerabilità prima che diventino un problema serio per l’organizzazione.

Hai domande sul patching? Per risposte dettagliate, consulta la sezione  Domande frequenti sul patch management  di NinjaOne.

Stabilisci le priorità e risolvi le vulnerabilità più urgenti con il software per il patching automatico di NinjaOne.

Prova gratuitamente NinjaOne Patch Management oppure guarda una demo.

L’importanza delle classificazioni CVE e CVSS

Anche se le classificazioni CVE e CVSS non sono perfette, attualmente sono tra i migliori parametri di valutazioni da utilizzare per le vulnerabilità. Consentono ai team IT di classificare, assegnare priorità e creare ordine quando si tratta di vulnerabilità fastidiose. Inoltre, i team IT possono fare affidamento sulle classificazioni CVE e CVSS per ottenere maggiori informazioni sulle debolezze della sicurezza e creare un piano per risolverle.

Limitazioni delle classificazioni CVE e CVSS

Sebbene alcune organizzazioni sostengano che le classificazioni CVE e CVSS siano eccessivamente utilizzate e sopravvalutate nello spazio della cybersecurity, attualmente sono i migliori parametri di valutazione disponibili per le vulnerabilità. Detto questo, presentano alcune limitazioni, come illustrato di seguito:

Limitazioni del punteggio CVSS

  • Misura in modo impreciso il rischio

Purtroppo, i punteggi CVSS assegnati alle vulnerabilità non sempre misurano il rischio in modo accurato. Per esempio, le vulnerabilità con punteggio 7.0 o superiore sono considerate le minacce più gravi e devono essere gestite prima delle altre. Tuttavia, le minacce con punteggio 6,5 sono davvero meno pericolose di quelle con punteggio 7,0? A volte, una vulnerabilità 6.5 finisce per causare più problemi di una vulnerabilità 7.0.

  • Rimane invariato e non aggiornato

Una volta assegnato un punteggio CVSS ad una vulnerabilità, di solito non viene mai modificato o aggiornato. Questo punteggio statico non tiene conto di eventuali cambiamenti o nuove informazioni.

  • Omette il contesto necessario

Poiché il punteggio CVSS è semplicemente un numero, non fornisce alcun contesto o informazione aggiuntiva su una vulnerabilità. Per questo motivo, è difficile determinare in che modo una vulnerabilità possa effettivamente influire su un sistema di sicurezza.

Limitazioni del CVE

  • Manca di informazioni critiche

Sebbene il CVE fornisca alcune informazioni su una vulnerabilità, non ne fornisce abbastanza affinché un team di sicurezza IT possa utilizzarle per risolvere il problema. Kenna Security spiega questa questione così: “Le schede CVE sono generalmente prive di informazioni chiave quali codici di exploit, correzioni, obiettivi più comuni, malware noti, dettagli sull’esecuzione remota di codice, ecc. Per trovarli, il personale di sicurezza deve fare un ulteriore lavoro di ricerca. (I record CVE spesso rimandano ai siti dei venditori e ad altre risorse, che a loro volta possono includere link a patch e consigli per la correzione. Ma si tratta di un processo manuale e laborioso che può risultare opprimente per i team di sicurezza che devono affrontare un elenco di centinaia, se non migliaia, di vulnerabilità, cosiddette, critiche.

  • Ignora le minacce per il software patchato

Il CVE si concentra solo sulle vulnerabilità del software non patchato, ignorando i rischi o le minacce che colpiscono il software patchato. Il fatto che al software siano state applicate delle patch non vuol dire che sia completamente al sicuro da vulnerabilità e minacce.

  • Non sempre offre una soluzione

Sebbene sia opinione comune che il CVE offra correzioni per le vulnerabilità, non è sempre così. Il CVE a volte fornisce soluzioni o correzioni per le vulnerabilità, ma non il 100% delle volte.

Proteggi i tuoi dispositivi e mantienili aggiornati con NinjaOne.

Scopri le funzionalità di NinjaOne per il patch management.

Rafforza la tua sicurezza IT con NinjaOne

Il patching e la gestione delle vulnerabilità non sono attività semplici da gestire. Ecco perché NinjaOne offre una soluzione di patch management che automatizza i processi di patching da una singola interfaccia centralizzata. Con NinjaOne è possibile minimizzare i costi, ridurre la complessità, risparmiare tempo e correggere rapidamente le vulnerabilità. Contatta NinjaOne oggi stesso per saperne di più e iniziare la tua prova gratuita.

FAQs

Il CVE (Common Vulnerabilities and Exposures) identifica e cataloga le vulnerabilità di sicurezza note, mentre il CVSS (Common Vulnerability Scoring System) assegna un punteggio numerico (da 0 a 10) per misurarne la gravità.

Il punteggio CVSS indica il livello di gravità di una vulnerabilità, aiutando i team IT a stabilire l’ordine di priorità dei problemi da risolvere per primi. I punteggi più alti (ad esempio, 8–10) indicano rischi più gravi.

Il CVE fornisce informazioni dettagliate su una vulnerabilità, mentre il CVSS ne quantifica la gravità. Insieme, aiutano le organizzazioni a valutare i rischi e a stabilire in modo efficace le priorità nelle attività di patching.

Le voci CVE sono gestite da MITRE e disponibili tramite il National Vulnerability Database (NVD), mentre i punteggi CVSS sono gestiti da FIRST e spesso riportati insieme agli elenchi CVE.

Aiutano i team IT a individuare le vulnerabilità, a comprenderne l’impatto e a stabilire le priorità di risoluzione, rendendo più efficiente il patch management e riducendo i rischi per la sicurezza.

I punteggi CVSS possono mancare di un contesto concreto e potrebbero non essere aggiornati nel tempo, mentre le voci CVE potrebbero tralasciare dettagli fondamentali quali le correzioni o i dati relativi agli exploit. Entrambe dovrebbero essere utilizzate insieme ad altre informazioni relative alla sicurezza.

Ti potrebbe interessare anche

Pronto a semplificare le parti più complesse dell'IT?