Adevărul incomod despre CVSS Scores
Aproximativ 26.000 de CVE-uri au fost publicate în 2025. Scannerul tău a identificat probabil mii dintre ele. Dacă ai sortat acea listă după CVSS score, ai petrecut probabil primele săptămâni din 2026 patches-uind vulnerabilități Critical pe care nimeni nu le exploata în realitate. Între timp, un CVSS 5.9 Medium dintr-un container base image a fost weaponizat de un grup de ransomware și nimeni nu a observat.
Cercetarea EPSS arată că mai puțin de 5% din CVE-urile publicate sunt vreodată exploatate în realitate. CVSS îți spune cât de gravă ar putea fi o vulnerabilitate. EPSS îți spune cât de probabil va fi exploatată în următoarele 30 de zile. Sunt întrebări fundamental diferite.
Ce este un CVSS Score?
Common Vulnerability Scoring System (CVSS), menținut de FIRST, se află la versiunea 4.0. Un CVSS score evaluează caracteristicile intrinseci ale unei vulnerabilități: vectorul de atac, complexitatea, privilegiile necesare, interacțiunea utilizatorului și impactul asupra confidențialității, integrității și disponibilității. Base Score-ul merge de la 0.0 la 10.0, cu Critical la 9.0 până la 10.0.
Problema fundamentală rămâne: CVSS măsoară severitatea în izolare, fără referire la comportamentul real al actorilor de amenințare sau disponibilitatea exploit-ului. Un CVSS 9.8 pe un serviciu neexpus la internet nu reprezintă același risc operațional ca un CVSS 6.5 cu bypass de autentificare cu PoC public pe care atacatorii îl scanează activ.
Ce este EPSS?
EPSS — Exploit Prediction Scoring System — a fost dezvoltat de FIRST și se află la versiunea 3. Rezultatul principal este un scor de probabilitate între 0.0 și 1.0 care estimează probabilitatea că un CVE dat va fi exploatat în următoarele 30 de zile. Modelul ingestionează semnale diverse: disponibilitatea codului de exploit, volumul discuțiilor din social media, timestamps-urile PoC, avizele furnizorilor și tipare istorice de exploatare. Este reantrenat zilnic. Integrarea EPSS în soluția ta de Vulnerability Management ar trebui să fie standard în 2026.
EPSS vs CVSS: Comparație directă
Ce măsoară bine CVSS
CVSS este excelent la captarea plafonului teoretic de daune. Pentru conformitate cu PCI DSS, ISO 27001 și SOC 2, CVSS este lingua franca. SLA-urile se construiesc în jurul lui.
Unde eșuează CVSS
CVSS nu poate spune dacă există cod exploit sau dacă actorii de amenințare scanează activ. O vulnerabilitate din 2019 fără istoric de exploatare tot arată scorul original.
Ce măsoară bine EPSS
Concentrând efortul de remediere pe top 10% CVE-uri după scorul EPSS, poți acoperi aproximativ 76% din toate vulnerabilitățile care vor fi exploatate efectiv.
Cum să folosești EPSS și CVSS împreună
Modelul cu patru cadrane: mapează fiecare CVE pe severitate CVSS (axa y) versus scor EPSS (axa x). CVSS ridicat plus EPSS ridicat: Urgențe reale, patch în 24-72 ore. CVSS ridicat plus EPSS scăzut: Ciclu standard 14-30 zile. CVSS scăzut plus EPSS ridicat: Categoria vicleană — weaponizate activ. CVSS scăzut plus EPSS scăzut: Zgomot de fundal.
Adaugă contextul asset-ului: expunere la internet, sensibilitatea datelor, controale compensatoare. Instrumente precum Container Image Scanning și SAST ajută la detectarea timpurie. Combinat cu Cloud Inventory pentru context de asset, ai fundația pentru remediere bazată pe risc real.
Percentila EPSS vs Scorul Brut
Un scor EPSS de 0.15 sună scăzut în termeni absoluți. Dar dacă plasează CVE-ul în percentila 95, înseamnă că 95% din CVE-uri sunt mai puțin probabile să fie exploatate. Urmărește întotdeauna atât scorul brut cât și percentila. Monitorizează și deltele de scor — un CVE care sare de la 0.01 la 0.78 brusc semnalează interes activ al atacatorilor.
Construirea unui framework SLA
Folosește CVSS ca nivel de bază SLA și EPSS ca mecanism de override. Dacă EPSS depășește 0.5, escaladează automat la nivelul următor de severitate. Documentează logica de override pentru auditori. Soluția VM Scans la SECRAILS integrează nativ îmbogățirea CVSS și EPSS.
Limitele oricărui sistem de scoring
CVSS și EPSS împreună tot nu captează totul. Threat intelligence adaugă dimensiuni pe care niciun model nu le contabilizează. Cele mai bune programe din 2026 combină severitatea CVSS, probabilitatea EPSS, criticitatea asset-ului și threat intelligence într-un scor compozit unic pentru mediul lor.

