CVSS

sigla

segurançagovernança e risco

Significa: Common Vulnerability Scoring System

Uma pontuação padrão de 0 a 10 que avalia a severidade de uma vulnerabilidade.

O Common Vulnerability Scoring System combina fatores, como é explorada, o que impacta, em um número e uma string vetor, para que equipes comparem e priorizem. Mede a severidade inerente, não o seu risco específico, que também depende de exposição e contexto.

O CVSS existe para que duas organizações lendo a mesma divulgação de vulnerabilidade cheguem a números de severidade comparáveis, em vez de discutirem por instinto. A string do vetor codifica como o ataque é entregue, quão complexo ele é, de que privilégios e interação precisa, e quanto custa em confidencialidade, integridade e disponibilidade. A nota sai dessa aritmética.

O mau uso mais comum é tratar a nota base como prioridade. A nota base descreve a vulnerabilidade em abstrato, ignorando deliberadamente o seu ambiente: se o serviço afetado está exposto à internet, se existem controles compensatórios, se o ativo importa. É para isso que servem as métricas temporais e ambientais, que são justamente as partes que a maioria dos times pula.

Assim, um 9.8 num sistema interno atrás de três camadas de controle de acesso pode merecer menos urgência do que um 6.5 num endpoint público que trata dados de pagamento. Ler o vetor em vez do número é o que torna esse julgamento possível, e é a diferença entre uma fila de correções que reflete risco e outra que reflete aritmética.

Também conhecido como: cvss, cvss score, base score

Todos os verbetes do glossário