«Gravità 9.8 su 10». «Punteggio CVSS: 5.3, media». Nei bollettini di sicurezza il numero accanto a una vulnerabilità è la prima cosa che salta all’occhio, ed è facile prenderlo come un verdetto definitivo. In realtà il punteggio CVSS è uno strumento utile, ma va letto per quello che è. Vediamo cosa misura, come si legge e perché da solo non basta per decidere quanto è urgente aggiornare.

Cos’è il CVSS

CVSS sta per Common Vulnerability Scoring System, cioè sistema comune di valutazione delle vulnerabilità. È uno standard aperto, mantenuto da FIRST, l’organizzazione internazionale che riunisce i gruppi di risposta agli incidenti informatici. Il suo scopo è dare a ogni vulnerabilità un punteggio da 0 a 10 calcolato sempre con gli stessi criteri, così da poter confrontare falle diverse con un metro comune.

Lo standard è stato aggiornato più volte. Oggi convivono soprattutto la versione 3.1, ancora la più diffusa nei bollettini, e la versione 4.0, pubblicata alla fine del 2023, che rivede alcuni criteri. Il principio però è lo stesso: un insieme di domande sulla falla, le cui risposte producono un numero.

Le fasce di gravità

Al punteggio corrisponde un’etichetta, che è quella che leggi più spesso:

Punteggio Gravità
0.0 Nessuna
0.1 – 3.9 Bassa
4.0 – 6.9 Media
7.0 – 8.9 Alta
9.0 – 10.0 Critica

Cosa c’è dentro il numero

Il punteggio di base nasce da due gruppi di domande: quanto è facile sfruttare la falla e quanto danno può fare. Non serve conoscere le formule: basta capire le domande, perché sono le stesse che ti aiutano a valutare il rischio.

Quanto è facile sfruttarla

  • Da dove si attacca: via Internet, dalla stessa rete locale, o serve accesso fisico alla macchina? Per un sito web la risposta è quasi sempre «via Internet», ed è la più grave.
  • Complessità: l’attacco riesce sempre, o servono condizioni particolari difficili da ottenere?
  • Privilegi richiesti: l’attaccante deve avere già un account sul sito? Come semplice cliente o come amministratore?
  • Interazione dell’utente: serve che qualcuno clicchi un link o apra una pagina preparata ad arte?

Quanto danno può fare

  • Riservatezza: l’attaccante può leggere dati che non dovrebbe vedere, come ordini, indirizzi email o password?
  • Integrità: può modificare contenuti, file o impostazioni?
  • Disponibilità: può rendere il sito irraggiungibile o bloccarlo?

Una falla sfruttabile via Internet, senza account, senza bisogno che qualcuno clicchi nulla, che permette di leggere e modificare tutto: ecco come si arriva ai punteggi vicini a 10.

La stringa del vettore

Accanto al numero trovi spesso una sigla lunga, per esempio CVSS:3.1/AV:N/AC:L/PR:N/UI:N/.... È il vettore: la stessa informazione del punteggio, ma con le risposte alle singole domande. AV:N significa che si attacca dalla rete, PR:N che non servono privilegi, UI:N che non serve interazione. Non devi saperla leggere tutta, ma se ci trovi PR:N e UI:N insieme, vuol dire che chiunque può provarci da solo, in automatico.

Perché il punteggio non basta

Il CVSS di base descrive la falla in astratto, nel caso peggiore. Non sa nulla del tuo sito, e non sa se qualcuno la sta già usando. Ci sono almeno quattro cose che il numero non ti dice.

1. Se è già sfruttata

Una falla «media» per cui circolano attacchi automatici è più urgente di una «critica» per cui nessuno ha ancora scritto un attacco funzionante. Per questo nei bollettini e nelle banche dati pubbliche si segnala anche quando una vulnerabilità è sfruttata attivamente. È un’informazione che pesa quanto il punteggio, spesso di più.

2. Se ti riguarda davvero

Una falla in una funzione che il tuo sito non usa, o in un componente disattivato, ha un rischio pratico diverso, anche se è comunque buona norma correggerla. Al contrario, una falla che richiede un account cliente diventa seria in un negozio online dove chiunque può registrarsi.

3. Chi l’ha calcolato

Lo stesso codice CVE può avere punteggi diversi a seconda di chi lo valuta: il produttore, il ricercatore, una banca dati pubblica. Le differenze di un punto o due sono normali e non devono confonderti.

4. Il contesto del tuo sito

Lo standard prevede anche punteggi «ambientali» che tengono conto di come il software è usato, ma nei bollettini pubblici trovi quasi sempre solo quello di base. L’adattamento al caso concreto resta da fare.

Come usarlo in pratica

Un modo semplice di ragionare, se gestisci da solo il tuo sito:

  • Critica o alta, sfruttabile senza account: aggiorna appena possibile, idealmente in giornata. Se l’aggiornamento non c’è ancora, valuta di disattivare il componente.
  • Alta o media, ma serve un account: aggiorna con la manutenzione ordinaria a breve, prima se il tuo sito permette la registrazione libera.
  • Bassa: rientra nei normali aggiornamenti, ma non lasciarla in sospeso per mesi.
  • Qualunque punteggio, ma «sfruttata attivamente»: trattala come urgente.

E prima di aggiornare, ricorda che sui nostri servizi il backup automatico ti permette di tornare indietro se qualcosa va storto.

Come ragioniamo noi

Con la Gestione vulnerabilità non ci fermiamo al numero. Ogni notte incrociamo le falle note con il software installato davvero nei siti e sui server, comprese le informazioni sulle falle già sfruttate dagli attaccanti. Le più gravi arrivano subito al nostro staff, che decide come intervenire; quando serve applichiamo una protezione mirata con Security Intelligence e, se la falla riguarda il tuo sito, ti avvisiamo nell’area clienti e, se serve, con un messaggio diretto.

In sintesi

  • Il CVSS dà un punteggio da 0 a 10 a ogni vulnerabilità, con fasce da bassa a critica.
  • Il numero combina quanto è facile sfruttare la falla e quanto danno può fare.
  • Non dice se la falla è già sfruttata, né se riguarda davvero il tuo sito: guarda anche quello.
  • In caso di dubbio, aggiornare resta la scelta più sicura.

Altri articoli su Sicurezza e vulnerabilità

Parliamone

Un hosting che ti spiega le cose, e poi le fa

Questi articoli nascono dalle domande dei nostri clienti. Se vuoi un hosting dove dietro ogni risposta c’è un tecnico vero, parliamone.

  • 4,9 su 5 su Trustpilot264 recensioni, il 96% a cinque stelle
  • Risponde un tecnicoIn italiano, da chi gestisce i server
  • Il trasloco lo facciamo noiSito, database e posta, controllati prima di spostare i DNS