MAIN MENU
Blog di Devolutions

Annunci, aggiornamenti e approfondimenti di Devolutions.

Cvss enhanced view and security practices devolutions blog

Nuovo CVSS 4.0: vista migliorata e pratiche di sicurezza

In questo articolo, Mathieu Morrissette del team di sicurezza di Devolutions illustra i miglioramenti offerti da CVSS v4.0, che promette valutazioni delle vulnerabilità più accurate, granulari e flessibili. Il nostro CISO Martin Lemay prevede di utilizzare la maggiore affidabilità di CVSS v4.0 per valutazioni del rischio più precise, una volta che il settore lo avrà approvato.

Salve, comunità di Devolutions! Sono Mathieu Morrissette, del team di sicurezza di Devolutions. Attualmente faccio parte del nostro dipartimento dedicato al Secure Coding e al Red Team.

Oggi parlerò dei miglioramenti della versione 4.0 di CVSS, la nuova generazione dello standard Common Vulnerability Scoring System. Mi concentrerò su come la versione 4.0 di CVSS offra maggiore accuratezza, granularità e flessibilità nel valutare la gravità di una vulnerabilità. Evidenzierò inoltre gli effetti di questi miglioramenti sulle nostre pratiche di sicurezza.

Che cos’è CVSS?

CVSS è un quadro di riferimento standard del settore per valutare la gravità delle vulnerabilità. Per agevolare questo processo, utilizziamo la calcolatrice CVSS disponibile su questo sito web: First

Utilizziamo la versione 3.1 di CVSS da parecchio tempo e siamo entusiasti che FIRST (Forum of Incident Response and Security Teams) abbia pubblicato l’anteprima pubblica della versione 4.0. Quest’ultima versione rappresenta un miglioramento significativo rispetto alla precedente e mette a disposizione capacità avanzate per una valutazione accurata delle vulnerabilità. Un esame dettagliato di questa nuova versione è disponibile qui: v4 0

Avvisi di sicurezza, valutazioni di sicurezza e MITRE CNA

Tra poco condivideremo la nostra visione della versione 4.0 di CVSS e illustreremo come stiamo usando le nuove metriche e i nuovi valori per migliorare il nostro processo di punteggio delle vulnerabilità. Prima, però, vorrei delineare rapidamente i tre pilastri fondamentali del nostro programma: gli avvisi di sicurezza, le valutazioni di sicurezza e il nostro status di MITRE CNA autorizzato.

  • Avvisi di sicurezza: pubblichiamo regolarmente avvisi di sicurezza sul nostro sito web, all’indirizzo Avvisi di sicurezza di Devolutions. Nell’ambito del nostro impegno costante per la trasparenza e la tutela del Suo ambiente digitale, questi avvisi non solo La tengono al corrente delle vulnerabilità che possono interessare i nostri prodotti, ma forniscono anche indicazioni su come aggiornare alle versioni più recenti non interessate, per una protezione ottimale.

  • Valutazioni di sicurezza: forse si starà chiedendo come vengono rilevate queste vulnerabilità. Vengono rilevate tramite rigorosi test di penetrazione interni ed esterni, condotti da professionisti altamente qualificati nell’ambito delle nostre valutazioni di sicurezza periodiche. Inoltre, abbiamo istituito un programma privato di bug bounty in collaborazione con la piattaforma YesWeHack, che consente a ricercatori esperti di tutto il mondo di mettere alla prova in modo attivo e continuo il nostro software alla ricerca di potenziali vulnerabilità.

  • MITRE CNA: in qualità di MITRE CNA (Common Vulnerabilities and Exposures Numbering Authority) affidabile e autorizzato, Devolutions svolge un ruolo essenziale nell’ecosistema di gestione delle vulnerabilità. Partecipando attivamente come CNA, Devolutions rafforza le pratiche sicure e la collaborazione all’interno della comunità della cybersicurezza. Quando ci viene segnalata una vulnerabilità confermata, lavoriamo a stretto contatto con chi la segnala per garantirne una gestione corretta e una valutazione del rischio adeguata. Parte della nostra responsabilità consiste nell’archiviare e pubblicare il record CVE, che funge da banca dati centralizzata per identificare e monitorare le vulnerabilità. La invitiamo a visitare il sito web di CVE all’indirizzo Cve per scoprire la portata e l’importanza di questa risorsa fondamentale.

La nostra visione della versione 4.0 di CVSS

La versione 4.0 di CVSS introduce una serie di miglioramenti che potenzieranno notevolmente la nostra capacità di assegnare un punteggio alle vulnerabilità per i nostri avvisi di sicurezza. Questi miglioramenti in accuratezza, granularità e flessibilità ci aiuteranno a fornire informazioni precise e subito utilizzabili. Esaminiamo i cambiamenti principali introdotti in questa nuova versione e il loro impatto sul nostro processo di punteggio delle vulnerabilità.

  • Metrica UI: i valori ampliati della metrica User Interaction (UI), comprese le categorie Passive (P) e Active (A), ci permettono di comprendere meglio il livello di interazione dell’utente necessario per sfruttare una vulnerabilità. Questa distinzione ci consente di adattare gli avvisi di sicurezza e di orientare gli utenti sulle misure di difesa necessarie, sia per le vulnerabilità sfruttabili in modo attivo sia per quelle sfruttabili in modo passivo.

  • Metrica AT: l’introduzione della metrica Attack Requirements (AT) offre una visione più dettagliata della complessità e dei prerequisiti che un attaccante deve superare per sfruttare una vulnerabilità. Valutando con precisione la sfruttabilità delle vulnerabilità, possiamo definire in modo efficace le priorità degli interventi di correzione e fornire agli utenti indicazioni concrete.

  • Metrica di urgenza del fornitore: una delle aggiunte più interessanti è la metrica Provider Urgency (PU). Valuta l’urgenza comunicata dal fornitore e ci consente di assegnare la priorità alle vulnerabilità in base alla gravità e ai tempi di risposta consigliati. Integrando la metrica Provider Urgency nei nostri avvisi, possiamo offrire agli utenti informazioni tempestive, così che possano affrontare prontamente le vulnerabilità critiche.

Sebbene l’introduzione di metriche e valori aggiuntivi possa comportare una certa complessità, confidiamo nella nostra capacità di adattarci e di usare questi miglioramenti per fornire un punteggio accurato delle vulnerabilità. Riconosciamo l’importanza di disporre delle competenze e delle risorse necessarie per valutare le vulnerabilità con il nuovo sistema, così da garantire valutazioni del rischio precise e una definizione efficace delle priorità negli interventi di correzione.

Attendiamo con impazienza il rilascio della versione 4.0 di CVSS e siamo entusiasti di integrarla nel nostro processo di punteggio delle vulnerabilità. I miglioramenti introdotti sono in linea con il nostro impegno a fornire agli utenti le informazioni di sicurezza più affidabili e concrete. Riteniamo che il quadro completo offerto dalle nuove metriche migliorerà le nostre pratiche di gestione delle vulnerabilità e rafforzerà ulteriormente la sicurezza dei sistemi degli utenti.

Dalla scrivania del nostro CISO, Martin Lemay

In qualità di CISO di Devolutions, accolgo con favore i miglioramenti dell’anteprima della versione 4.0 di CVSS. La maggiore accuratezza che offre rappresenta un progresso significativo nel punteggio delle vulnerabilità. Accogliamo con favore la maggiore affidabilità che apporta alle nostre pratiche di sicurezza e contiamo di utilizzarla per garantire valutazioni delle vulnerabilità più precise. Questo cambiamento appare molto promettente e il nostro team è pronto ad adottarlo non appena il settore lo avrà approvato.