CVSS adalah alat penting untuk manajemen kerentanan, yang merupakan penemuan, penentuan prioritas, dan penyelesaian kerentanan keamanan secara terus-menerus dalam perangkat lunak dan infrastruktur TI organisasi. Mengidentifikasi dan mengatasi kesalahan serta kelemahan keamanan siber, seperti kesalahan konfigurasi firewall dan bug yang belum ditambal, sangat penting untuk memastikan perangkat lunak dan infrastruktur TI berfungsi sepenuhnya.
Langkah-langkah resolusi dapat mencakup:
- Remediasi: memastikan kerentanan tidak dapat lagi dieksploitasi.
- Mitigasi: membuat kerentanan lebih sulit dieksploitasi, sekaligus mengurangi potensi dampak eksploitasi.
- Penerimaan: membiarkan kerentanan tetap ada jika kecil kemungkinannya untuk dieksploitasi atau hanya akan menyebabkan sedikit kerusakan.
Mengingat kompleksitas sistem TI saat ini dan banyaknya kerentanan serta ancaman siber, menentukan masalah mana yang harus diatasi dan diselesaikan terlebih dahulu dapat menjadi tantangan bagi manajer TI.
Di situlah CVSS terbukti berharga: CVSS memberikan pendekatan sistematis bagi manajer TI untuk menilai tingkat keparahan kerentanan, sebagai pertimbangan keputusan dalam memprioritaskan dan merencanakan resolusi kerentanan untuk sistem yang terdampak.1
Skor CVSS dapat diintegrasikan dalam penilaian risiko, tetapi penilaian CVSS sendiri tidak boleh digunakan sebagai pengganti penilaian risiko yang komprehensif, menurut FIRST.org. Panduan pengguna CVSS menyarankan bahwa penilaian komprehensif harus meliputi faktor-faktor di luar cakupan CVSS.2