Raportul amenințărilor cibernetice · România 2026 e disponibil. Descarcă gratuit →
Dicționar de securitate

CVSS (scor de severitate a vulnerabilităților)

CVSS (Common Vulnerability Scoring System) este un sistem standard, folosit la nivel global, care atribuie fiecărei vulnerabilități un scor numeric de la 0 la 10, reflectând cât de severă și de ușor de exploatat este, ca organizațiile să poată prioritiza corect ce corectează primele. Cu sute de vulnerabilități noi raportate în fiecare săptămână, un scor standard permite comparații rapide și obiective.

Cum funcționează CVSS?

Scorul se calculează pe baza mai multor factori măsurabili: cât de ușor poate fi exploatată vulnerabilitatea de la distanță, dacă necesită sau nu o autentificare prealabilă, dacă exploatarea necesită interacțiune din partea utilizatorului și ce impact are asupra confidențialității, integrității sau disponibilității sistemului afectat. Rezultatul e împărțit de obicei în categorii ușor de înțeles: scăzut, mediu, ridicat și critic. O vulnerabilitate cu scor 9.8, exploatabilă de la distanță fără autentificare, cere atenție imediată; una cu scor 3.1 poate aștepta în coada de corecții planificate. Versiunile mai recente ale standardului adaugă și metrici suplimentare, care reflectă contextul specific al fiecărei organizații, nu doar caracteristicile tehnice generice ale vulnerabilității.

De ce contează?

Pentru că nicio organizație nu poate corecta instant toate vulnerabilitățile descoperite, iar fără un sistem clar de prioritizare, echipele riscă să petreacă timp pe probleme minore în timp ce cele critice rămân expuse. CVSS oferă un limbaj comun, recunoscut de aproape întreaga industrie, folosit alături de codul CVE al fiecărei vulnerabilități pentru a decide ordinea corectă de acțiune în cadrul managementului patch-urilor. Fără această prioritizare obiectivă, deciziile riscă să fie influențate de cine țipă mai tare, nu de riscul real măsurabil al fiecărei probleme.

Cum se folosește corect?

  • Prioritizează corecțiile pe baza scorului CVSS combinat cu contextul real al sistemului — o vulnerabilitate critică pe un server izolat poate conta mai puțin decât una medie, expusă direct pe internet.
  • Nu ignora vulnerabilitățile cu scor mediu doar pentru că nu sunt "critice" — acumulate, pot deschide căi combinate de atac.
  • Actualizează evaluarea dacă apar noi informații — un scor inițial poate crește dacă apare un exploit public funcțional.
  • Folosește CVSS ca punct de plecare, nu ca decizie automată finală — contextul specific al fiecărei firme contează la fel de mult.

Un exemplu concret

O echipă IT descoperă simultan două vulnerabilități în sistemele firmei: una cu scor CVSS 4.2, care necesită acces fizic la un server rar folosit, și una cu scor 9.6, exploatabilă direct de pe internet, fără autentificare, pe serverul principal de facturare. Prioritizarea corectă, bazată pe scor, direcționează resursele limitate spre corectarea imediată a celei de-a doua.

Vrei să știi cum sunt prioritizate corect vulnerabilitățile din sistemele tale? Cere un test de penetrare.

Întrebări frecvente

Un scor CVSS mic înseamnă că vulnerabilitatea poate fi ignorată complet?

Nu, doar că are prioritate mai mică. În anumite contexte specifice, chiar și o vulnerabilitate cu scor scăzut poate deveni relevantă, mai ales combinată cu alte slăbiciuni din același sistem.

Cine calculează scorul CVSS al unei vulnerabilități?

De obicei cercetătorul care o descoperă, producătorul software-ului afectat sau organizații specializate care mențin baze de date publice de vulnerabilități, pe baza unei metodologii standardizate și publice.

Termeni înrudiți
Cere un audit gratuit Toate termenii