Cybersecurity-Docs

CVSS - Quantificando a Severidade de Vulnerabilidades

Introdução

Todos os dias, novas vulnerabilidades de software são descobertas e divulgadas publicamente, cada uma recebendo um identificador único (um CVE). Para uma equipe de segurança, que pode lidar com centenas ou milhares de vulnerabilidades em sua rede, a pergunta mais crítica é: “Qual delas devemos corrigir primeiro?”.

O Common Vulnerability Scoring System (CVSS) foi criado para responder a essa pergunta. Ele é um framework aberto e padronizado, mantido pelo FIRST.org, que fornece um método transparente para comunicar as características e calcular a severidade de uma vulnerabilidade. O resultado é uma pontuação numérica de 0.0 (nenhum risco) a 10.0 (risco crítico), que permite às organizações priorizar seus esforços de remediação de forma objetiva e baseada em dados.


1. A Anatomia de uma Pontuação CVSS: Os Três Grupos de Métricas

Uma pontuação CVSS não é um número subjetivo; ela é calculada a partir de três grupos de métricas, cada um com um propósito diferente.

Métricas Base (Base Metrics)

Este grupo representa as características intrínsecas e imutáveis da vulnerabilidade em si. Essa é a pontuação que você geralmente vê associada a um CVE em bancos de dados públicos, e ela não muda com o tempo ou dependendo do ambiente.

As métricas base são divididas em:

Métricas Temporais (Temporal Metrics)

Este grupo reflete características da vulnerabilidade que mudam com o tempo. Elas permitem ajustar a pontuação base para cima ou para baixo.

Métricas Ambientais (Environmental Metrics)

Este é o grupo mais importante para a priorização interna de uma organização. Ele permite que a equipe de segurança personalize a pontuação para o seu ambiente específico.


2. A Pontuação Final e as Classificações de Severidade

Após a análise das métricas, uma calculadora CVSS gera uma pontuação final que se enquadra em uma escala de severidade padrão:

Pontuação Nível de Severidade
9.0 - 10.0 Crítica (Critical)
7.0 - 8.9 Alta (High)
4.0 - 6.9 Média (Medium)
0.1 - 3.9 Baixa (Low)
0.0 Nenhuma (None)

3. Como Usar o CVSS na Prática

Conclusão

O CVSS é um framework indispensável para a prática moderna de gestão de vulnerabilidades. Ele transforma o que poderia ser um processo caótico e subjetivo em uma análise estruturada e transparente. Ao fornecer uma pontuação padronizada, ele permite que as organizações priorizem de forma inteligente seus recursos limitados, garantindo que as falhas de segurança mais perigosas para o seu ambiente específico sejam corrigidas primeiro.