O CVSS é uma ferramenta importante para o gerenciamento de vulnerabilidades, que é a descoberta contínua, a priorização e a resolução de vulnerabilidades de segurança na infraestrutura de TI e no software de uma organização. Identificar e resolver erros e pontos fracos de cibersegurança, como configurações incorretas de firewall e bugs não corrigidos, é fundamental para garantir a funcionalidade total da infraestrutura e do software de TI.
As medidas de resolução podem ser:
- Remediação: garantir que uma vulnerabilidade não possa mais ser explorada.
- Mitigação: tornar uma vulnerabilidade mais difícil de explorar e reduzir o possível impacto da invasão.
- Aceitação: deixar uma vulnerabilidade em vigor se for improvável que seja explorada ou se causar poucos danos.
Dada a complexidade dos sistemas de TI atuais e seu grande volume de vulnerabilidades e ameaças cibernéticas, determinar quais problemas tratar e resolver primeiro pode ser um desafio para os gerentes de TI.
É aí que o CVSS se mostra valioso: ele dá aos gerentes de TI uma abordagem sistemática para avaliar a gravidade de uma vulnerabilidade, ajudando a informar suas decisões sobre a priorização e o planejamento de resoluções de vulnerabilidade para os sistemas afetados.1
As pontuações do CVSS podem ser incorporadas às avaliações de risco, mas uma avaliação do CVSS por si só não deve substituir uma avaliação de risco abrangente de acordo com a FIRST.org. Os guias do usuário do CVSS aconselham que avaliações abrangentes devem incluir fatores fora do escopo do CVSS.2