Pular para o conteúdo
    Cibersegurança

    CVSS (Common Vulnerability Scoring System)

    CVSS (Common Vulnerability Scoring System) é o padrão aberto, mantido pelo FIRST, que atribui a cada vulnerabilidade uma nota de 0 a 10 conforme sua gravidade técnica. É a nota que aparece ao lado de cada CVE na NVD e nos relatórios de scanners de vulnerabilidade. A versão atual é a CVSS v4.0, publicada em novembro de 2023; a v3.1 ainda é muito usada.

    Por que priorizar só pela nota CVSS não funciona

    A nota base mede gravidade técnica, não o risco para a sua empresa. Um ambiente grande tem milhares de CVEs altas e críticas, e corrigir tudo ao mesmo tempo é impossível. A priorização madura combina CVSS com exploração ativa (catálogo CISA KEV), probabilidade de exploração (EPSS, também do FIRST) e contexto do ativo: exposição à internet, criticidade para o negócio e dados que armazena. Assim o time corrige primeiro o que realmente pode ser explorado.

    Onde o CVSS aparece

    Relatórios de scanners de vulnerabilidade, boletins de fabricantes, NVD e CVE, SLAs internos de correção (por exemplo, prazo para vulnerabilidades críticas) e requisitos de normas como PCI DSS, que exige tratar vulnerabilidades de alto risco.

    Como a Tripla atua nesse tema

    No serviço de gestão de vulnerabilidades, a Tripla prioriza correções combinando CVSS, exploração ativa e criticidade do ativo, com relatórios para o time técnico e para a diretoria.

    Termos relacionados