Il CVSS è uno strumento importante per la gestione delle vulnerabilità, ovvero il continuo processo di rilevamento, definizione delle priorità e risoluzione delle vulnerabilità nella sicurezza dell'infrastruttura IT e del software di un'organizzazione. Identificare e risolvere gli errori e i punti deboli della cybersecurity, come configurazioni errate del firewall e bug privi di patch, è d'importanza critica per garantire la piena funzionalità dell'infrastruttura e del software IT.
Le azioni per la risoluzione possono includere:
- Correzione: garantire che una vulnerabilità non possa più essere sfruttata.
- Mitigazione: rendere una vulnerabilità più difficile da attaccare, riducendone al contempo il potenziale impatto se ciò dovesse avvenire.
- Accettazione: lasciare presente una vulnerabilità se è improbabile che venga attaccata o se causerebbe comunque pochi danni.
Data la complessità dei sistemi IT odierni e la grande quantità di vulnerabilità e minacce informatiche, determinare quali problemi affrontare e risolvere per primi può essere difficile per i responsabili IT.
È qui che il CVSS si dimostra estremamente utile, poiché offre ai responsabili IT un approccio sistematico alla valutazione della gravità di una vulnerabilità, aiutandoli a prendere decisioni sulla definizione delle priorità e sulla pianificazione della risoluzione delle vulnerabilità nei sistemi interessati.1
I punteggi CVSS possono essere incorporati nelle valutazioni del rischio tuttavia, secondo First.org, una valutazione CVSS da sola non dovrebbe essere utilizzata al posto di una valutazione completa del rischio. Le guide per gli utenti considerano una completa una valutazione se include anche fattori che esulano dall'ambito del CVSS.2