Aggiornamenti recenti Luglio 4th, 2025 3:43 PM
Nov 02, 2023 Marina Londei In evidenza, News, RSS, Vulnerabilità 0
FIRST, il Forum of Incident Response and Security Teams, ha annunciato la versione 4.0 del CVSS, lo standard per valutare la gravità delle vulnerabilità di sicurezza.
A ogni bug viene assegnato un punteggio numerico che corrisponde a una valutazione di severità della minaccia (bassa, media, alta e critica); ciò aiuta le organizzazioni a identificare le priorità per proteggere correttamente i sistemi e le risorse.
La nuova versione dello standard cerca di garantire ancora più affidabilità nella misurazione della gravità delle vulnerabilità e lo fa offrendo una granularità più fine nelle metriche di base per i consumatori. Alle metriche della versione precedente si aggiungono i requisiti di attacco (AT) e un nuovo valore per la metrica dell’interazione utente che specifica se il feedback è attivo, passivo o assente.
Sarà presente anche un intero nuovo gruppo di metriche relative ad attributi estrinseci della vulnerabilità che però non inficiano sul rating finale. Nel gruppo ci sono Safety che misura l’impatto sulla salute degli operatori umani; Automatable che indica se la vulnerabilità può essere automatizzata per colpire più target; Provider Urgency che indica l’urgenza specificata dal provider per la risoluzione del bug; Recovery che indica la capacità dei sistemi di ripristinare le attività dopo l’attacco; Value Density che indica la densità delle risorse a cui ha accesso un attaccante; infine, Vulnerability Response Effort che indica quando è difficile per i consumatori rispondere all’impatto della vulnerabilità.
Pixabay
CVSS 4.0 inoltre elimina l’ambiguità del punteggio, semplifica le metriche delle minacce e migliora l’efficacia della valutazione dei requisiti di sicurezza specifici dell’ambiente e dei controlli di compensazione.
Una novità centrale dell’ultima versione è la migliore applicabilità anche al mondo dell’OT/ICS/IoT grazie all’aggiunta di metriche e valori di sicurezza supplementari e ambientali.
Nel CVSS 4.0 è stata introdotta anche un’importante revisione della nomenclatura. Per identificare al meglio la gravità delle vulnerabilità, FIRST ha introdotto una differenziazione tra Base (CVSS-B), Base + Threat (CVSS-BT), Base + Environmental (CVSS-BE) e una combinazione di Base, Threat ed Environmental (CVSS-BTE).
“Sono immensamente orgoglioso del CVSS-SIG per il duro lavoro e la dedizione che ha richiesto per produrre la versione 4.0” ha commentato Chris Gibson, CEO di FIRST. “In qualità di organizzazione associativa, il nostro obiettivo è quello di potenziare i nostri membri e il settore, dimostrando leadership e assicurando di dedicarsi a migliorare continuamente il modo in cui lavoriamo insieme per difendere le persone in tutto il mondo dagli attacchi informatici“.
Giu 30, 2025 0
Giu 27, 2025 0
Giu 19, 2025 0
Giu 18, 2025 0
Lug 04, 2025 0
Lug 03, 2025 0
Lug 02, 2025 0
Lug 01, 2025 0
Lug 03, 2025 0
Recentemente il team Satori Threat Intelligence di HUMAN ha...Giu 09, 2025 0
La cybersecurity sta acquisendo sempre più importanza tra...Mag 30, 2025 0
Nel 2024, le piccole e medie imprese, spesso considerate il...Mag 27, 2025 0
MATLAB ha smesso di funzionare per quasi una settimana e...Mag 27, 2025 0
Nel corso del “TRU Security Day 2025” di...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Lug 04, 2025 0
Il Sinaloa, un cartello messicano, è riuscito ad...Lug 03, 2025 0
Recentemente il team Satori Threat Intelligence di HUMAN ha...Lug 02, 2025 0
Secondo quanto riportato da un articolo di Bloomberg, un...Lug 01, 2025 0
In un documento congiunto rilasciato ieri, la CISA,...Giu 30, 2025 0
I ricercatori di Koi Security hanno individuato una...