Spiegazione del punteggio delle vulnerabilità in Cyberwatch

In Cyberwatch, alle vulnerabilità viene assegnato un punteggio che consente di definirne la gravità. In Cyberwatch alle vulnerabilità sono associati più punteggi:

  • il punteggio CVSS V4
  • il punteggio CVSS V3
  • il punteggio CVSS V2
  • il punteggio personalizzato

Il punteggio utilizzato e visualizzato per impostazione predefinita in Cyberwatch è il punteggio CVSS V4 oppure, se assente, il CVSS V3.

È possibile scegliere il punteggio da visualizzare e utilizzare nella sezione Amministrazione > Vulnerabilità.

Punteggi CVSS

Il punteggio CVSS (Common Vulnerability Scoring System) è un sistema di valutazione internazionale che consente di valutare la criticità delle vulnerabilità secondo criteri oggettivi e misurabili.

La valutazione è costituita da tre metriche:

  • il punteggio di base: rappresenta le caratteristiche intrinseche e fondamentali di una vulnerabilità, indipendentemente dal contesto temporale e ambientale
  • il punteggio temporale: rappresenta le caratteristiche temporali di una vulnerabilità che possono evolvere nel tempo (disponibilità di patch, presenza di exploit…)
  • il punteggio ambientale: rappresenta le caratteristiche di una vulnerabilità in funzione dell’ambiente (ad esempio il tipo di asset o di utente interessato) e delle conseguenze che potrebbero derivare dallo sfruttamento di tale vulnerabilità

Ciascuna di queste metriche è costituita da più criteri che incidono sul calcolo del punteggio CVSS. In assenza di dati che consentano di definire i criteri del punteggio temporale e/o del punteggio ambientale, tali criteri sono considerati «Non definito». Un criterio «Non definito» incide sul punteggio CVSS allo stesso modo di un criterio definito al livello più elevato.

Il sito del FIRST mette a disposizione il calcolatore ufficiale del punteggio CVSS V3.1 utilizzato dal NVD per definire il punteggio delle vulnerabilità pubblicate.

CVSS V2

Il CVSS V2 rappresenta la versione 2 del punteggio CVSS. In passato era il punteggio ufficiale di riferimento utilizzato a livello mondiale.

CVSS V3

Il CVSS V3 rappresenta la versione 3 del punteggio CVSS. È il punteggio ufficiale di riferimento attualmente riconosciuto e utilizzato a livello mondiale.

È diventato il riferimento al posto del punteggio CVSS V2 nel dicembre 2015. Questa nuova versione del punteggio CVSS introduce diverse modifiche nel sistema di scoring, che consentono in particolare di attribuire una valutazione più precisa alle vulnerabilità che riguardano le applicazioni web.

CVSS V4

Il CVSS V4 rappresenta la versione 4 del punteggio CVSS.

Questa nuova versione offre una maggiore accuratezza nella valutazione delle vulnerabilità, in particolare una suddivisione più granulare delle metriche di base per consentire una comprensione e una valutazione più sfumate delle vulnerabilità. Inoltre, CVSS v4 ha introdotto una nuova nomenclatura per indicare le combinazioni di metriche di base, di minaccia e ambientali, nonché nuovi valori delle metriche di base per l’interazione dell’utente, classificati come passivi o attivi.

Livello/Maturità degli exploit

La facilità di utilizzo e il livello di test degli exploit dipendono generalmente dalle fonti che censiscono tali exploit. In Cyberwatch questo termine è denominato Livello dell'exploit o Maturità dell'exploit.

Pertanto, in Cyberwatch:

  • se non viene rilevato alcun exploit, il livello dell’exploit sarà definito come Non disponibile
  • se il NVD segnala un solo exploit e/o viene rilevato almeno un exploit su GitHub, il livello dell’exploit sarà definito come Dimostrazione
  • se il NVD segnala più exploit e/o è presente almeno un exploit su SecurityFocus o Exploit-DB, il livello dell’exploit sarà definito come Funzionale
  • se è presente almeno un exploit su Metasploit, il livello dell’exploit sarà definito come Elevato

La maturità dell’exploit così definita da Cyberwatch viene utilizzata per modificare il valore del campo «Exploit Code Maturity» del punteggio CVSS V3 al posto del valore «Non definito».

Questo valore può essere ridefinito nel menu di modifica di una CVE.

Punteggio personalizzato

Il punteggio personalizzato offre agli utenti la possibilità di ridefinire le metriche di base del punteggio CVSS. È possibile ridefinire gli otto criteri seguenti:

  • Vettore di accesso
  • Complessità dell’attacco
  • Privilegi richiesti
  • Interazione dell’utente
  • Ambito
  • Riservatezza
  • Integrità
  • Disponibilità

La modifica di ciascuno di questi criteri comporta l’aggiornamento del punteggio in modo da restare conforme alle formule di calcolo del punteggio CVSS V3 fornite dal FIRST. Il valore del punteggio può essere modificato anche senza intervenire su questi criteri.