Tecnica

Vulnerability assessment: leggere il report

28 August 2026

Il report arriva via mail, magari cinquanta pagine, pieno di sigle e numeri decimali: CVSS 7.5, CVE-2024-xxxx, severità “alta”. Per chi non lavora di mestiere in sicurezza informatica, il primo istinto è chiuderlo e girarlo all’IT sperando che se ne occupi qualcun altro.

È un errore capirlo, perché quel documento — letto nel modo giusto — è uno degli strumenti più concreti che un’azienda ha per decidere dove mettere le proprie risorse.

Cos’è davvero un vulnerability assessment

Un vulnerability assessment è una scansione sistematica dei sistemi (server, applicazioni, rete) per individuare vulnerabilità note: configurazioni deboli, software non aggiornato, porte esposte che non dovrebbero esserlo, credenziali di default mai cambiate. Non è un penetration test — non si “entra” attivamente nei sistemi sfruttando le falle — ma è il passaggio che quasi sempre precede un pentest, perché fotografa la superficie di attacco.

Il risultato è un elenco di vulnerabilità, ciascuna con una valutazione di gravità. Ed è qui che la lettura comincia a fare la differenza.

Cosa significa CVSS, in pratica

Il CVSS (Common Vulnerability Scoring System) è lo standard con cui viene misurata la gravità di una vulnerabilità, su una scala da 0 a 10. Non è un numero arbitrario: tiene conto di quanto è facile sfruttare la falla, se richiede accesso fisico o è sfruttabile da remoto, se serve l’interazione di un utente, e quale impatto ha su riservatezza, integrità e disponibilità dei dati.

In generale:

  • 0.1 – 3.9: severità bassa
  • 4.0 – 6.9: severità media
  • 7.0 – 8.9: severità alta
  • 9.0 – 10.0: severità critica

Il punto da capire è che il punteggio CVSS misura la gravità teorica della vulnerabilità, non l’urgenza per la tua azienda specifica. Una vulnerabilità critica su un server isolato, non raggiungibile da internet e senza dati sensibili, può avere una priorità reale più bassa di una vulnerabilità “media” su un sistema esposto pubblicamente e collegato ai dati dei clienti.

Come stabilire le vere priorità

Quando aiutiamo un cliente a leggere un report, il criterio non è mai “risolvi prima i punteggi più alti in ordine”. Guardiamo insieme tre fattori insieme al punteggio CVSS:

  • Esposizione: il sistema è raggiungibile da internet o solo dalla rete interna?
  • Dati coinvolti: cosa succederebbe se quella vulnerabilità venisse sfruttata — dati personali, credenziali, proprietà intellettuale?
  • Sfruttabilità reale: esistono exploit pubblici già disponibili per quella vulnerabilità, o richiede condizioni molto specifiche?

Una vulnerabilità critica ma difficile da sfruttare, su un sistema interno, può aspettare qualche settimana in più rispetto a una vulnerabilità media ma facilmente automatizzabile su un servizio esposto pubblicamente.

Cosa fare quando ricevi il report

  1. Non partire dall’elenco completo: chiedi (o costruisci) un riepilogo per priorità reale, non solo per punteggio CVSS.
  2. Distingui subito i sistemi esposti da quelli interni: è il primo filtro, prima ancora di guardare i singoli punteggi.
  3. Verifica se esistono già exploit pubblici per le vulnerabilità più gravi: cambia drasticamente l’urgenza.
  4. Pianifica la remediation a fasi, non tutto insieme: sistemi critici esposti prima, poi il resto secondo il rischio reale.
  5. Rifai l’assessment dopo la remediation: un report senza verifica successiva certifica solo cosa andava sistemato, non che sia stato sistemato bene.

Un vulnerability assessment non è un voto alla sicurezza dell’azienda — è una mappa. E come ogni mappa, è utile solo se si sa come leggerla per decidere dove andare prima.

Matteo Gianniello — Consulente privacy e cyber security

← Torna agli articoli