CVSS es una herramienta importante para la gestión de vulnerabilidades , que es el descubrimiento, priorización y resolución continuos de vulnerabilidades de seguridad en la infraestructura de TI y el software de una organización. Identificar y resolver errores y debilidades de ciberseguridad, como configuraciones erróneas de cortafuegos y errores sin parches, es crítico para garantizar la funcionalidad completa de la infraestructura y el software de TI.
Las medidas de resolución pueden incluir:
- Corrección: garantizar que una vulnerabilidad ya no pueda ser explotada.
- Mitigación: hacer que una vulnerabilidad sea más difícil de explotar y, al mismo tiempo, reducir el impacto potencial de su explotación.
- Aceptación: dejar una vulnerabilidad en su lugar si es poco probable que se explote o cause poco daño.
Dada la complejidad de los sistemas de TI actuales y su gran volumen de vulnerabilidades y amenazas cibernéticas, determinar qué problemas de dirección resolver primero puede ser un desafío para los administradores de TI.
Ahí es donde CVSS resulta valioso: proporciona a los administradores de TI un enfoque sistemático para evaluar la gravedad de una vulnerabilidad, lo que ayuda a informar sus decisiones sobre la priorización y planeación de resoluciones de vulnerabilidades para los sistemas afectados.1
Las puntuaciones CVSS se pueden incorporar a las evaluaciones de riesgos, pero una evaluación CVSS por sí sola no debe utilizarse en lugar de una evaluación de riesgos integral, según FIRST.org. Las guías de usuario de CVSS aconsejan que las evaluaciones integrales deben incluir factores fuera del alcance de CVSS.2