Aggiornamenti recenti Marzo 28th, 2025 3:40 PM
Nov 02, 2023 Marina Londei In evidenza, News, RSS, Vulnerabilità 0
FIRST, il Forum of Incident Response and Security Teams, ha annunciato la versione 4.0 del CVSS, lo standard per valutare la gravità delle vulnerabilità di sicurezza.
A ogni bug viene assegnato un punteggio numerico che corrisponde a una valutazione di severità della minaccia (bassa, media, alta e critica); ciò aiuta le organizzazioni a identificare le priorità per proteggere correttamente i sistemi e le risorse.
La nuova versione dello standard cerca di garantire ancora più affidabilità nella misurazione della gravità delle vulnerabilità e lo fa offrendo una granularità più fine nelle metriche di base per i consumatori. Alle metriche della versione precedente si aggiungono i requisiti di attacco (AT) e un nuovo valore per la metrica dell’interazione utente che specifica se il feedback è attivo, passivo o assente.
Sarà presente anche un intero nuovo gruppo di metriche relative ad attributi estrinseci della vulnerabilità che però non inficiano sul rating finale. Nel gruppo ci sono Safety che misura l’impatto sulla salute degli operatori umani; Automatable che indica se la vulnerabilità può essere automatizzata per colpire più target; Provider Urgency che indica l’urgenza specificata dal provider per la risoluzione del bug; Recovery che indica la capacità dei sistemi di ripristinare le attività dopo l’attacco; Value Density che indica la densità delle risorse a cui ha accesso un attaccante; infine, Vulnerability Response Effort che indica quando è difficile per i consumatori rispondere all’impatto della vulnerabilità.
Pixabay
CVSS 4.0 inoltre elimina l’ambiguità del punteggio, semplifica le metriche delle minacce e migliora l’efficacia della valutazione dei requisiti di sicurezza specifici dell’ambiente e dei controlli di compensazione.
Una novità centrale dell’ultima versione è la migliore applicabilità anche al mondo dell’OT/ICS/IoT grazie all’aggiunta di metriche e valori di sicurezza supplementari e ambientali.
Nel CVSS 4.0 è stata introdotta anche un’importante revisione della nomenclatura. Per identificare al meglio la gravità delle vulnerabilità, FIRST ha introdotto una differenziazione tra Base (CVSS-B), Base + Threat (CVSS-BT), Base + Environmental (CVSS-BE) e una combinazione di Base, Threat ed Environmental (CVSS-BTE).
“Sono immensamente orgoglioso del CVSS-SIG per il duro lavoro e la dedizione che ha richiesto per produrre la versione 4.0” ha commentato Chris Gibson, CEO di FIRST. “In qualità di organizzazione associativa, il nostro obiettivo è quello di potenziare i nostri membri e il settore, dimostrando leadership e assicurando di dedicarsi a migliorare continuamente il modo in cui lavoriamo insieme per difendere le persone in tutto il mondo dagli attacchi informatici“.
Mar 27, 2025 0
Mar 21, 2025 0
Mar 18, 2025 0
Mar 11, 2025 0
Mar 28, 2025 0
Mar 28, 2025 0
Mar 27, 2025 0
Mar 26, 2025 0
Mar 27, 2025 0
Ogni nuova tecnologia porta con sé nuovi rischi. Nel caso...Mar 21, 2025 0
Il processo di penetration testing è ormai una pratica...Mar 13, 2025 0
Il bilancio delle vittime del ransomware Medusa è...Mar 12, 2025 0
Kaspersky lancia un segnale d’allarme: registrare account...Mar 06, 2025 0
Le aziende temono gli attacchi informatici e la loro...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mar 28, 2025 0
Un vecchio dominio di Microsoft Stream è stato compromesso...Mar 28, 2025 0
RedCurl, gruppo hacker russo attivo almeno dal 2018 e...Mar 27, 2025 0
Ogni nuova tecnologia porta con sé nuovi rischi. Nel...Mar 27, 2025 0
Dopo una settimana di speculazioni, è arrivata la...Mar 26, 2025 0
L’ultimo aggiornamento di Windows sta creando non...