O que é o CVSS? Entenda o sistema que avalia vulnerabilidades de segurança
Quando falamos em segurança digital, é fundamental saber como identificar e classificar os riscos que os sistemas enfrentam. Recentemente, uma vulnerabilidade no SAP S/4HANA foi descoberta e classificada como Crítica (9,9 de 10 no sistema CVSS). E esta identificação de criticidade permitiu uma mobilização rápida para a criação de correções e publicação de uma atualização de segurança.
O Common Vulnerability Scoring System, ou CVSS, é um padrão que ajuda especialistas e organizações a quantificar a gravidade de vulnerabilidades de software, hardware e firmware. De forma simples, ele atribui uma nota de zero a dez que indica o quão perigosa é uma falha de segurança, ajudando a decidir quais devem ser corrigidas primeiro e com mais urgência.
Como o CVSS funciona: o cálculo da pontuação
O CVSS utiliza três grupos principais de métricas para calcular essa pontuação:
Métricas Base: representam as características fixas e fundamentais da vulnerabilidade, que não mudam com o tempo. Elas avaliam, por exemplo, como a falha pode ser explorada (remotamente ou localmente), a complexidade do ataque, se o invasor precisa de privilégios especiais e o impacto sobre a confidencialidade, integridade e disponibilidade dos dados afetados.
Métricas Temporais: refletem mudanças que podem ocorrer com o tempo, como o surgimento de exploit públicos (códigos que facilitam o ataque) ou a disponibilidade de patches e correções. Essas métricas ajustam a pontuação básica para refletir o estado atual da ameaça.
Métricas Ambientais: levam em conta o contexto específico da organização que está avaliada. Nem todas as vulnerabilidades têm o mesmo impacto para todos; uma falha que afeta um sistema crítico para o negócio terá peso maior. Essa etapa permite personalizar a pontuação conforme o ambiente e controles de segurança existentes.
A combinação dessas métricas resulta em uma pontuação final de 0 a 10, onde valores próximos a 10 indicam risco crítico.
Versões e evolução do CVSS
O CVSS foi criado para padronizar a avaliação de vulnerabilidades e é mantido pelo Fórum de Times de Resposta a Incidentes e Segurança FIRST. Desde a sua primeira versão, o sistema passou por atualizações importantes para refletir a complexidade crescente do cenário de ameaças:
- A versão 2.0 introduziu conceitos básicos como vetor de ataque e impacto.
- A versão 3.0 refinou as métricas, incluindo conceitos como a necessidade de interação do usuário e detalhamento do escopo do ataque.
- A versão 3.1, atualmente amplamente usada, traz melhorias de clareza e uniformização.
- Recentemente, a versão 4.0 foi lançada, trazendo uma revisão das métricas temporais, incorporando novas categorias como métricas de ameaça e métricas suplementares para flexibilizar ainda mais a avaliação.
Informações importantes sobre o uso do CVSS
A pontuação CVSS acompanha a maioria dos registros de vulnerabilidades públicos, como o CVE Common Vulnerabilities and Exposures), facilitando a resposta global a riscos.
A ferramenta tem uma calculadora automática, onde especialistas preenchem valores das métricas e recebem a pontuação pronta.
O CVSS não substitui um planejamento de segurança completo, mas é essencial para priorizar esforços e recursos.
As métricas ambientais são cruciais para que uma organização não trabalhe “no escuro”, adequando o risco ao seu contexto real.
Comunidades como o FIRST promovem debates, documentação e atualizações para evoluir o CVSS, contando com especialistas e pesquisadores do mundo todo. O CVSS é um aliado excelente para organizações.
Caso você não tenha condições de ter um profissional dedicado para implementar um projeto de verificação das vulnerabilidades ou mesmo a atualização de patches de segurança de seu ERP você pode contar com a ITSS, podemos alocar os profissionais adequados para ações recorrentes e pontuais para o seu time de tecnologia. Entre em contato!
