Aggiornamenti recenti Giugno 13th, 2025 12:44 AM
Nov 02, 2023 Marina Londei In evidenza, News, RSS, Vulnerabilità 0
FIRST, il Forum of Incident Response and Security Teams, ha annunciato la versione 4.0 del CVSS, lo standard per valutare la gravità delle vulnerabilità di sicurezza.
A ogni bug viene assegnato un punteggio numerico che corrisponde a una valutazione di severità della minaccia (bassa, media, alta e critica); ciò aiuta le organizzazioni a identificare le priorità per proteggere correttamente i sistemi e le risorse.
La nuova versione dello standard cerca di garantire ancora più affidabilità nella misurazione della gravità delle vulnerabilità e lo fa offrendo una granularità più fine nelle metriche di base per i consumatori. Alle metriche della versione precedente si aggiungono i requisiti di attacco (AT) e un nuovo valore per la metrica dell’interazione utente che specifica se il feedback è attivo, passivo o assente.
Sarà presente anche un intero nuovo gruppo di metriche relative ad attributi estrinseci della vulnerabilità che però non inficiano sul rating finale. Nel gruppo ci sono Safety che misura l’impatto sulla salute degli operatori umani; Automatable che indica se la vulnerabilità può essere automatizzata per colpire più target; Provider Urgency che indica l’urgenza specificata dal provider per la risoluzione del bug; Recovery che indica la capacità dei sistemi di ripristinare le attività dopo l’attacco; Value Density che indica la densità delle risorse a cui ha accesso un attaccante; infine, Vulnerability Response Effort che indica quando è difficile per i consumatori rispondere all’impatto della vulnerabilità.
Pixabay
CVSS 4.0 inoltre elimina l’ambiguità del punteggio, semplifica le metriche delle minacce e migliora l’efficacia della valutazione dei requisiti di sicurezza specifici dell’ambiente e dei controlli di compensazione.
Una novità centrale dell’ultima versione è la migliore applicabilità anche al mondo dell’OT/ICS/IoT grazie all’aggiunta di metriche e valori di sicurezza supplementari e ambientali.
Nel CVSS 4.0 è stata introdotta anche un’importante revisione della nomenclatura. Per identificare al meglio la gravità delle vulnerabilità, FIRST ha introdotto una differenziazione tra Base (CVSS-B), Base + Threat (CVSS-BT), Base + Environmental (CVSS-BE) e una combinazione di Base, Threat ed Environmental (CVSS-BTE).
“Sono immensamente orgoglioso del CVSS-SIG per il duro lavoro e la dedizione che ha richiesto per produrre la versione 4.0” ha commentato Chris Gibson, CEO di FIRST. “In qualità di organizzazione associativa, il nostro obiettivo è quello di potenziare i nostri membri e il settore, dimostrando leadership e assicurando di dedicarsi a migliorare continuamente il modo in cui lavoriamo insieme per difendere le persone in tutto il mondo dagli attacchi informatici“.
Giu 11, 2025 0
Mag 19, 2025 0
Mag 07, 2025 0
Mag 07, 2025 0
Giu 13, 2025 0
Giu 12, 2025 0
Giu 10, 2025 0
Giu 10, 2025 0
Giu 09, 2025 0
La cybersecurity sta acquisendo sempre più importanza tra...Mag 30, 2025 0
Nel 2024, le piccole e medie imprese, spesso considerate il...Mag 27, 2025 0
MATLAB ha smesso di funzionare per quasi una settimana e...Mag 27, 2025 0
Nel corso del “TRU Security Day 2025” di...Mag 26, 2025 0
I ricercatori di Akamai hanno individuato di recente...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Giu 13, 2025 0
Nel gennaio 2025, i ricercatori di Aim Labs hanno...Giu 12, 2025 0
Le reti air-gapped, ovvero fisicamente separate da Internet...Giu 11, 2025 0
Nell’aggiornamento di sicurezza di giugno Microsoft...Giu 10, 2025 0
Di recente Google ha agito su un bug che consentiva...Giu 10, 2025 0
In un contesto nazionale in cui il cyber crime colpisce...