{"id":148115,"date":"2023-07-21T13:01:16","date_gmt":"2023-07-21T13:01:16","guid":{"rendered":"https:\/\/www.ninjaone.com\/blog\/limportanza-dei-punteggi-cve-cvss\/"},"modified":"2026-08-11T07:14:11","modified_gmt":"2026-08-11T07:14:11","slug":"limportanza-dei-punteggi-cve-cvss","status":"publish","type":"post","link":"https:\/\/www.ninjaone.com\/it\/blog\/limportanza-dei-punteggi-cve-cvss\/","title":{"rendered":"Le differenze tra le classificazioni CVE e CVSS: definizioni e importanza"},"content":{"rendered":"<div class=\"in-context-cta\"><h2 style=\"margin-top: 0px;\">Punti chiave<\/h2>\n<ul>\n<li><strong>CVE e CVSS:<\/strong> Il CVE identifica le vulnerabilit\u00e0, il CVSS ne assegna un punteggio di gravit\u00e0 da 0 a 10.<\/li>\n<li><strong>Uso primario:<\/strong> Insieme, aiutano i team IT a valutare il rischio e a organizzare per priorit\u00e0 le attivit\u00e0 di patching.<\/li>\n<li><strong>Informazioni CVE:<\/strong> Forniscono descrizioni, date e talvolta soluzioni per le vulnerabilit\u00e0 note.<\/li>\n<li><strong>Gravit\u00e0 CVSS:<\/strong> Quantifica la gravit\u00e0 per guidare l&#8217;ordine di riparazione.<\/li>\n<li><strong>Limitazioni:<\/strong> I CVSS sono privi di contesto e aggiornamenti; il CVE pu\u00f2 omettere le correzioni e concentrarsi solo sul software non patchato.<\/li>\n<li><strong>Perch\u00e9 sono importanti:<\/strong> Nonostante le mancanze, CVE e CVSS sono strumenti essenziali per una gestione consapevole ed efficace delle vulnerabilit\u00e0.<\/li>\n<\/ul>\n<\/div>\n<p>Con l&#8217;inizio del nuovo anno, le organizzazioni possono aspettarsi un <a href=\"https:\/\/www.continuitycentral.com\/index.php\/news\/technology\/7909-cyber-threat-predictions-for-2023-continued-sharp-rise-in-attacks-expected\" target=\"_blank\" rel=\"noopener\">aumento significativo degli attacchi informatici<\/a>. Per contrastare queste minacce imminenti, \u00e8 <a href=\"https:\/\/www.ninjaone.com\/it\/blog\/processo-di-patch-management\/\">fondamentale disporre di processi di patching e di patch management efficaci<\/a>. Prima di applicare le patch alle vulnerabilit\u00e0, i team IT devono concentrarsi su due valutazioni principali delle vulnerabilit\u00e0: <strong>Punteggi CVE e CVSS<\/strong>. Di seguito, esamineremo l&#8217;importanza di CVE e punteggi CVSS e alcuni dei loro usi e benefici nel settore della cybersecurity.<\/p>\n<h2>Punteggi CVE e CVSS: una spiegazione<\/h2>\n<h3>Cos&#8217;\u00e8 il CVE<b><br \/>\n<\/b><\/h3>\n<p><a href=\"https:\/\/www.ninjaone.com\/it\/blog\/che-cos-e-un-cve\/\">CVE<\/a> \u00e8 l&#8217;acronimo di Common Vulnerabilities or Exposers ed \u00e8 un elenco pubblico delle vulnerabilit\u00e0 di cybersecurity. Questo glossario organizza queste debolezze di sicurezza con numeri di identificazione, date e descrizioni.<\/p>\n<p>Tra gli esempi pi\u00f9 noti di vulnerabilit\u00e0 elencate nel CVE figurano CVE-2017-0144 (nota come EternalBlue) e CVE-2014-0160 (il bug Heartbleed del 2014).<\/p>\n<h3>Che cos\u2019\u00e8 il CVSS?<b><br \/>\n<\/b><\/h3>\n<p><a href=\"https:\/\/sysdig.com\/blog\/vulnerability-score-cvss-meaning\/\" target=\"_blank\" rel=\"noopener\">CVSS<\/a> \u00e8 l&#8217;acronimo di Common Vulnerability Scoring System ed \u00e8 un punteggio numerico che valuta la gravit\u00e0 delle vulnerabilit\u00e0 su una scala da 0 a 10, dove 10 \u00e8 il valore che indica la massima gravit\u00e0. Viene spesso utilizzato per valutare la gravit\u00e0 delle vulnerabilit\u00e0 divulgate pubblicamente ed elencate nel CVE.<\/p>\n<p>Di seguito \u00e8 riportata una tabella che illustra gli intervalli dei punteggi CVSS, ordinati in base alla gravit\u00e0 della vulnerabilit\u00e0.<\/p>\n<table>\n<tbody>\n<tr>\n<td><strong>Intervallo dei punteggi CVSS<\/strong><\/td>\n<td><strong>Livello di gravit\u00e0<\/strong><\/td>\n<td><strong>Descrizione<\/strong><\/td>\n<\/tr>\n<tr>\n<td>0,0<\/td>\n<td>Nessuno<\/td>\n<td>Nessun impatto; non si tratta di una vulnerabilit\u00e0<\/td>\n<\/tr>\n<tr>\n<td>0,1 \u2013 3,9<\/td>\n<td>Basso<\/td>\n<td>Impatto minimo; rischio ridotto per i sistemi<\/td>\n<\/tr>\n<tr>\n<td>4,0 \u2013 6,9<\/td>\n<td>Media<\/td>\n<td>Rischio moderato; va affrontato, ma non \u00e8 urgente<\/td>\n<\/tr>\n<tr>\n<td>7,0 \u2013 8,9<\/td>\n<td>Elevato<\/td>\n<td>Rischio grave; richiede un intervento rapido<\/td>\n<\/tr>\n<tr>\n<td>9,0 \u2013 10,0<\/td>\n<td>Critico<\/td>\n<td>Rischio grave; \u00e8 necessario intervenire immediatamente<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Per sapere come vengono calcolati questi punteggi, puoi consultare la spiegazione fornita da FIRST (Forum of Incident Response and Security Teams) disponibile <a href=\"https:\/\/www.first.org\/cvss\/v3-1\/specification-document\" target=\"_blank\" rel=\"noopener\">qui<\/a>.<\/p>\n<h2>Differenze tra le classificazioni CVE e CVSS<\/h2>\n<p>Sia il CVE che il CVSS valutano le vulnerabilit\u00e0. Secondo il <a href=\"https:\/\/nvd.nist.gov\/vuln\" target=\"_blank\" rel=\"noopener\">National Vulnerability Database<\/a>, una vulnerabilit\u00e0 \u00e8 \u201c<em>Un punto debole nella logica computazionale (ad esempio, nel codice) presente nei componenti software e hardware che, se sfruttato, comporta un impatto negativo sulla riservatezza, sull\u2019integrit\u00e0 o sulla disponibilit\u00e0.<\/em>\u201d Prima di correggere una vulnerabilit\u00e0, le organizzazioni utilizzano i codici CVE e i punteggi CVSS per raccogliere ulteriori informazioni sulla vulnerabilit\u00e0 e sulla sua gravit\u00e0.<\/p>\n<table>\n<tbody>\n<tr>\n<td style=\"text-align: center;\" colspan=\"3\"><strong>CVE vs CVSS: Differenze chiave<\/strong><\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;\"><strong>Funzionalit\u00e0<\/strong><\/td>\n<td style=\"text-align: center;\"><strong>CVE<\/strong><\/td>\n<td style=\"text-align: center;\"><strong>CVSS<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Scopo<\/td>\n<td>Individua le vulnerabilit\u00e0<\/td>\n<td>Gravit\u00e0 dei punteggi<\/td>\n<\/tr>\n<tr>\n<td>Formato<\/td>\n<td>ID (ad es., CVE-2024-1234)<\/td>\n<td>Punteggio (0\u201310)<\/td>\n<\/tr>\n<tr>\n<td>Gestito da<\/td>\n<td>MITRE \/ NVD<\/td>\n<td>FIRST<\/td>\n<\/tr>\n<tr>\n<td>Output<\/td>\n<td>Descrizione + metadati<\/td>\n<td>Valutazione numerica<\/td>\n<\/tr>\n<tr>\n<td>Caso d&#8217;uso<\/td>\n<td>Sensibilizzazione<\/td>\n<td>Prioritizzare<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Dove trovare CVE e punteggi CVSS<\/h2>\n<p>Attualmente, il <a href=\"https:\/\/cve.mitre.org\/\" target=\"_blank\" rel=\"noopener\">MITRE<\/a> gestisce il database CVE e lavora a stretto contatto con il National Vulnerability Database (NVD), che fa parte del National Institute of Standards and Technology (NIST). Per trovare i punteggi CVSS, le aziende si affidano a <a href=\"https:\/\/www.first.org\/cvss\/\" target=\"_blank\" rel=\"noopener\">FIRST<\/a>, un&#8217;organizzazione no profit statunitense.<\/p>\n<h2>Casi d&#8217;uso di CVE e punteggi CVSS<\/h2>\n<p>Oggi i team IT si affidano a CVE e punteggi CVSS per conoscere meglio le debolezze di sicurezza prima di creare strategie per risolverle. Alcuni usi comuni di CVE e punteggi CVSS includono:<\/p>\n<ul>\n<li aria-level=\"1\">\n<h3>Quantificare la gravit\u00e0 delle vulnerabilit\u00e0<\/h3>\n<\/li>\n<\/ul>\n<p>I punteggi CVSS quantificano la gravit\u00e0 delle vulnerabilit\u00e0. Un team IT pu\u00f2 utilizzare queste informazioni per determinare quali vulnerabilit\u00e0 rappresentano le minacce pi\u00f9 gravi e risolverle prima di passare a debolezze pi\u00f9 lievi.<\/p>\n<p>Per esempio, una vulnerabilit\u00e0 con un punteggio CVSS pari a 8 rappresenta una minaccia maggiore rispetto a una vulnerabilit\u00e0 con un punteggio pari a 3. In questo caso, un team IT pu\u00f2 risolvere prima la vulnerabilit\u00e0 con punteggio 8 e poi la vulnerabilit\u00e0 meno grave con punteggio 3.<\/p>\n<ul>\n<li aria-level=\"1\">\n<h3>Avere pi\u00f9 informazioni su ogni vulnerabilit\u00e0<\/h3>\n<\/li>\n<\/ul>\n<p>Il CVE fornisce descrizioni, date e altre informazioni sulle vulnerabilit\u00e0. Inoltre, il CVE a volte elenca le correzioni o le soluzioni per una specifica vulnerabilit\u00e0. Queste preziose informazioni consentono a un team IT di saperne di pi\u00f9 su una vulnerabilit\u00e0 in modo da poter trovare una soluzione.<\/p>\n<ul>\n<li aria-level=\"1\">\n<h3>Supporto alle attivit\u00e0 di patch management<\/h3>\n<\/li>\n<\/ul>\n<p>Le classificazioni CVE e CVSS forniscono una guida al team IT e un ulteriore supporto alle attivit\u00e0 di patch management. Queste valutazioni aiutano il team IT a pianificare, preparare e risolvere le vulnerabilit\u00e0 prima che diventino un problema serio per l&#8217;organizzazione.<\/p>\n<p>Hai domande sul patching? Per risposte dettagliate, consulta la sezione <a href=\"https:\/\/www.ninjaone.com\/it\/gestione-patch\/domande-frequenti\/\">Domande frequenti sul patch management<\/a> di NinjaOne.<\/p>\n<div class=\"in-context-cta\"><p style=\"text-align: center;\">Stabilisci le priorit\u00e0 e risolvi le vulnerabilit\u00e0 pi\u00f9 urgenti con il software per il patching automatico di NinjaOne.<\/p>\n<p style=\"text-align: center;\">\u2192 <a href=\"https:\/\/www.ninjaone.com\/patching-free-trial\/\" target=\"_blank\" rel=\"noopener\">Prova gratuitamente NinjaOne Patch Management<\/a> oppure <a href=\"https:\/\/www.ninjaone.com\/patching-on-demand-demo\/\" target=\"_blank\" rel=\"noopener\">guarda una demo<\/a>.<\/p>\n<\/div>\n<h2>L&#8217;importanza delle classificazioni CVE e CVSS<\/h2>\n<p>Anche se le classificazioni CVE e CVSS non sono perfette, attualmente sono tra i migliori parametri di valutazioni da utilizzare per le vulnerabilit\u00e0. Consentono ai team IT di classificare, assegnare priorit\u00e0 e creare ordine quando si tratta di vulnerabilit\u00e0 fastidiose. Inoltre, i team IT possono fare affidamento sulle classificazioni CVE e CVSS per ottenere maggiori informazioni sulle debolezze della sicurezza e creare un piano per risolverle.<\/p>\n<h2>Limitazioni delle classificazioni CVE e CVSS<\/h2>\n<p>Sebbene alcune organizzazioni sostengano che le <a href=\"https:\/\/www.trellix.com\/en-us\/about\/newsroom\/stories\/research\/ancient-cves-can-cause-you-problems.html\" target=\"_blank\" rel=\"noopener\">classificazioni CVE e CVSS siano eccessivamente utilizzate e sopravvalutate<\/a> nello spazio della cybersecurity, attualmente sono i migliori parametri di valutazione disponibili per le vulnerabilit\u00e0. Detto questo, presentano alcune limitazioni, come illustrato di seguito:<\/p>\n<h3>Limitazioni del punteggio CVSS<\/h3>\n<ul>\n<li aria-level=\"1\">\n<h4>Misura in modo impreciso il rischio<\/h4>\n<\/li>\n<\/ul>\n<p>Purtroppo, i punteggi CVSS assegnati alle vulnerabilit\u00e0 non sempre misurano il rischio in modo accurato. Per esempio, le vulnerabilit\u00e0 con punteggio 7.0 o superiore sono considerate le minacce pi\u00f9 gravi e devono essere gestite prima delle altre. Tuttavia, le minacce con punteggio 6,5 sono davvero meno pericolose di quelle con punteggio 7,0? A volte, una vulnerabilit\u00e0 6.5 finisce per causare pi\u00f9 problemi di una vulnerabilit\u00e0 7.0.<\/p>\n<ul>\n<li aria-level=\"1\">\n<h4>Rimane invariato e non aggiornato<\/h4>\n<\/li>\n<\/ul>\n<p>Una volta assegnato un punteggio CVSS ad una vulnerabilit\u00e0, di solito non viene mai modificato o aggiornato. Questo punteggio statico non tiene conto di eventuali cambiamenti o nuove informazioni.<\/p>\n<ul>\n<li aria-level=\"1\">\n<h4>Omette il contesto necessario<\/h4>\n<\/li>\n<\/ul>\n<p>Poich\u00e9 il punteggio CVSS \u00e8 semplicemente un numero, non fornisce alcun contesto o informazione aggiuntiva su una vulnerabilit\u00e0. Per questo motivo, \u00e8 difficile determinare in che modo una vulnerabilit\u00e0 possa effettivamente influire su un sistema di sicurezza.<\/p>\n<h3>Limitazioni del CVE<\/h3>\n<ul>\n<li aria-level=\"1\">\n<h4>Manca di informazioni critiche<\/h4>\n<\/li>\n<\/ul>\n<p>Sebbene il CVE fornisca alcune informazioni su una vulnerabilit\u00e0, non ne fornisce abbastanza affinch\u00e9 un team di sicurezza IT possa utilizzarle per risolvere il problema.\u00a0<a href=\"https:\/\/www.kennasecurity.com\/blog\/what-is-the-difference-between-cve-and-cvss\/\" target=\"_blank\" rel=\"noopener\">Kenna Security<\/a>\u00a0spiega questa questione cos\u00ec: \u201c<em>Le schede CVE sono generalmente prive di informazioni chiave quali codici di exploit, correzioni, obiettivi pi\u00f9 comuni, malware noti, dettagli sull&#8217;esecuzione remota di codice, ecc. Per trovarli, il personale di sicurezza deve fare un ulteriore lavoro di ricerca. (I record CVE spesso rimandano ai siti dei venditori e ad altre risorse, che a loro volta possono includere link a patch e consigli per la correzione. Ma si tratta di un processo manuale e laborioso che pu\u00f2 risultare opprimente per i team di sicurezza che devono affrontare un elenco di centinaia, se non migliaia, di vulnerabilit\u00e0, cosiddette, critiche.<\/em>\u201d<\/p>\n<ul>\n<li aria-level=\"1\">\n<h4>Ignora le minacce per il software patchato<\/h4>\n<\/li>\n<\/ul>\n<p>Il CVE si concentra solo sulle vulnerabilit\u00e0 del software non patchato, ignorando i rischi o le minacce che colpiscono il software patchato. Il fatto che al software siano state applicate delle patch non vuol dire che sia completamente al sicuro da vulnerabilit\u00e0 e minacce.<\/p>\n<ul>\n<li aria-level=\"1\">\n<h4>Non sempre offre una soluzione<\/h4>\n<\/li>\n<\/ul>\n<p>Sebbene sia opinione comune che il CVE offra correzioni per le vulnerabilit\u00e0, non \u00e8 sempre cos\u00ec. Il CVE a volte fornisce soluzioni o correzioni per le vulnerabilit\u00e0, ma non il 100% delle volte.<\/p>\n<div class=\"in-context-cta\"><p style=\"text-align: center;\">Proteggi i tuoi dispositivi e mantienili aggiornati con NinjaOne.<\/p>\n<p style=\"text-align: center;\">\u2192 <a href=\"https:\/\/www.ninjaone.com\/patch-management\/\" target=\"_blank\" rel=\"noopener\">Scopri le funzionalit\u00e0 di NinjaOne per il patch management.<\/a><\/p>\n<\/div>\n<h2>Rafforza la tua sicurezza IT con NinjaOne<\/h2>\n<p>Il patching e la gestione delle vulnerabilit\u00e0 non sono attivit\u00e0 semplici da gestire. Ecco perch\u00e9 NinjaOne offre una <a href=\"https:\/\/www.ninjaone.com\/it\/gestione-patch\/\">soluzione di patch management<\/a> che automatizza i processi di patching da una singola interfaccia centralizzata. Con NinjaOne \u00e8 possibile minimizzare i costi, ridurre la complessit\u00e0, risparmiare tempo e correggere rapidamente le vulnerabilit\u00e0. Contatta NinjaOne oggi stesso per saperne di pi\u00f9 e iniziare la tua <a href=\"https:\/\/www.ninjaone.com\/it\/prova-gratuita\/\">prova gratuita<\/a>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Con l&#8217;inizio del nuovo anno, le organizzazioni possono aspettarsi un aumento significativo degli attacchi informatici. Per contrastare queste minacce imminenti, \u00e8 fondamentale disporre di processi di patching e di patch management efficaci. Prima di applicare le patch alle vulnerabilit\u00e0, i team IT devono concentrarsi su due valutazioni principali delle vulnerabilit\u00e0: Punteggi CVE e CVSS. Di [&hellip;]<\/p>\n","protected":false},"author":89,"featured_media":273467,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_relevanssi_hide_post":"","_relevanssi_hide_content":"","_relevanssi_pin_for_all":"","_relevanssi_pin_keywords":"","_relevanssi_unpin_keywords":"","_relevanssi_related_keywords":"","_relevanssi_related_include_ids":"","_relevanssi_related_exclude_ids":"","_relevanssi_related_no_append":"","_relevanssi_related_not_related":"","_relevanssi_related_posts":"","_relevanssi_noindex_reason":"","_lmt_disableupdate":"no","_lmt_disable":"","footnotes":""},"categories":[4367,4320],"tags":[],"class_list":["post-148115","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sicurezza","category-patching-it"],"acf":[],"modified_by":"Chiara Cavalletti","_links":{"self":[{"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/posts\/148115","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/users\/89"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/comments?post=148115"}],"version-history":[{"count":4,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/posts\/148115\/revisions"}],"predecessor-version":[{"id":852457,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/posts\/148115\/revisions\/852457"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/media\/273467"}],"wp:attachment":[{"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/media?parent=148115"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/categories?post=148115"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/tags?post=148115"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}