Vulnerability assessment: leggere il report
Il report arriva via mail, magari cinquanta pagine, pieno di sigle e numeri decimali: CVSS 7.5, CVE-2024-xxxx, severità “alta”. Per chi non lavora di mestiere in sicurezza informatica, il primo istinto è chiuderlo e girarlo all’IT sperando che se ne occupi qualcun altro.
È un errore capirlo, perché quel documento — letto nel modo giusto — è uno degli strumenti più concreti che un’azienda ha per decidere dove mettere le proprie risorse.
Cos’è davvero un vulnerability assessment
Un vulnerability assessment è una scansione sistematica dei sistemi (server, applicazioni, rete) per individuare vulnerabilità note: configurazioni deboli, software non aggiornato, porte esposte che non dovrebbero esserlo, credenziali di default mai cambiate. Non è un penetration test — non si “entra” attivamente nei sistemi sfruttando le falle — ma è il passaggio che quasi sempre precede un pentest, perché fotografa la superficie di attacco.
Il risultato è un elenco di vulnerabilità, ciascuna con una valutazione di gravità. Ed è qui che la lettura comincia a fare la differenza.
Cosa significa CVSS, in pratica
Il CVSS (Common Vulnerability Scoring System) è lo standard con cui viene misurata la gravità di una vulnerabilità, su una scala da 0 a 10. Non è un numero arbitrario: tiene conto di quanto è facile sfruttare la falla, se richiede accesso fisico o è sfruttabile da remoto, se serve l’interazione di un utente, e quale impatto ha su riservatezza, integrità e disponibilità dei dati.
In generale:
- 0.1 – 3.9: severità bassa
- 4.0 – 6.9: severità media
- 7.0 – 8.9: severità alta
- 9.0 – 10.0: severità critica
Il punto da capire è che il punteggio CVSS misura la gravità teorica della vulnerabilità, non l’urgenza per la tua azienda specifica. Una vulnerabilità critica su un server isolato, non raggiungibile da internet e senza dati sensibili, può avere una priorità reale più bassa di una vulnerabilità “media” su un sistema esposto pubblicamente e collegato ai dati dei clienti.
Come stabilire le vere priorità
Quando aiutiamo un cliente a leggere un report, il criterio non è mai “risolvi prima i punteggi più alti in ordine”. Guardiamo insieme tre fattori insieme al punteggio CVSS:
- Esposizione: il sistema è raggiungibile da internet o solo dalla rete interna?
- Dati coinvolti: cosa succederebbe se quella vulnerabilità venisse sfruttata — dati personali, credenziali, proprietà intellettuale?
- Sfruttabilità reale: esistono exploit pubblici già disponibili per quella vulnerabilità, o richiede condizioni molto specifiche?
Una vulnerabilità critica ma difficile da sfruttare, su un sistema interno, può aspettare qualche settimana in più rispetto a una vulnerabilità media ma facilmente automatizzabile su un servizio esposto pubblicamente.
Cosa fare quando ricevi il report
- Non partire dall’elenco completo: chiedi (o costruisci) un riepilogo per priorità reale, non solo per punteggio CVSS.
- Distingui subito i sistemi esposti da quelli interni: è il primo filtro, prima ancora di guardare i singoli punteggi.
- Verifica se esistono già exploit pubblici per le vulnerabilità più gravi: cambia drasticamente l’urgenza.
- Pianifica la remediation a fasi, non tutto insieme: sistemi critici esposti prima, poi il resto secondo il rischio reale.
- Rifai l’assessment dopo la remediation: un report senza verifica successiva certifica solo cosa andava sistemato, non che sia stato sistemato bene.
Un vulnerability assessment non è un voto alla sicurezza dell’azienda — è una mappa. E come ogni mappa, è utile solo se si sa come leggerla per decidere dove andare prima.
Matteo Gianniello — Consulente privacy e cyber security
