Empresa Parceiros Nossos Times Contato Blog
Serviços
Setores
Fale com um especialista

O que é CVSS?

DefiniçãoCVSS (Common Vulnerability Scoring System) é o padrão aberto, mantido pelo FIRST, que atribui a cada vulnerabilidade uma nota de 0 a 10 conforme sua severidade técnica. Ele mede a gravidade da falha, não o risco para uma empresa específica.

Como funciona

A versão atual é o CVSS v4.0, publicada em novembro de 2023. A nota resulta de métricas organizadas em grupos:

  • Base: características intrínsecas da falha, como vetor de ataque, privilégios exigidos e impacto em confidencialidade, integridade e disponibilidade.
  • Ameaça (Threat): maturidade da exploração.
  • Ambiente (Environmental): importância do ativo e efeito dos controles da organização.
  • Suplementar (Supplemental): informações extras que não alteram a nota.

A escala qualitativa é: Nenhuma (0.0), Baixa (0.1–3.9), Média (4.0–6.9), Alta (7.0–8.9) e Crítica (9.0–10.0). A nota acompanha um vetor, como CVSS:4.0/AV:N/AC:L/..., que mostra cada métrica usada no cálculo.

Severidade não é risco

A nota publicada nos boletins costuma ser só a Base. Quando os grupos de Ameaça e de Ambiente não são preenchidos, o CVSS 4.0 assume o pior caso, por isso a nota Base tende a ser pessimista. Ela também não diz se a falha está sendo explorada: duas falhas com a mesma nota podem ter probabilidades de ataque muito diferentes. Para isso existem o EPSS, que estima a probabilidade de exploração, e o catálogo KEV, que registra exploração confirmada.

Na prática

Use o CVSS para entender a gravidade da falha, mas não como única regra de priorização. Informe sempre a versão e os grupos usados (o CVSS 4.0 recomenda rótulos como CVSS-B ou CVSS-BTE) e combine a nota com a criticidade do ativo, o EPSS e o KEV.

A Network Secure oferece Gestão de Vulnerabilidades como serviço contínuo.

Perguntas frequentes

Qual a diferença entre CVSS e EPSS?

O CVSS mede a gravidade técnica de uma vulnerabilidade, de 0 a 10. O EPSS estima a probabilidade de ela ser explorada nos próximos 30 dias. Um não substitui o outro.

Uma vulnerabilidade com CVSS crítico deve ser corrigida primeiro?

Não necessariamente. Uma falha crítica sem exploração conhecida pode entrar na janela planejada, enquanto uma falha de nota menor que está no catálogo KEV e existe em um ativo exposto deve vir antes.

Para se aprofundar