Publicado el nuevo estándar de calificación de severidad de vulnerabilidades CVSS 4.0
El Foro de Equipos de Respuesta a Incidentes y Seguridad (FIRST) ha lanzado oficialmente el CVSS v4.0, la próxima generación de su Estándar Común de Puntuación de Severidad de Vulnerabilidades, ocho años después del CVSS v3.0, la versión mayor anterior.
CVSS es un marco estandarizado para evaluar la severidad de las vulnerabilidades de seguridad del software, utilizado para asignar puntajes numéricos o representación cualitativa (como bajo, medio, alto y crítico) basados en la explotabilidad, el impacto en la confidencialidad, integridad, disponibilidad y privilegios necesarios, donde puntajes más altos denotan vulnerabilidades más graves.
Ayuda a priorizar las respuestas a amenazas de seguridad ya que proporciona una forma consistente de evaluar el impacto de las vulnerabilidades y comparar riesgos en diferentes sistemas y software.
"El estándar revisado ofrece una mayor granularidad en las métricas base para los consumidores, elimina la ambigüedad en la puntuación descendente, simplifica las métricas de amenaza y mejora la efectividad de evaluar los requisitos de seguridad específicos del entorno, así como los controles compensatorios", dijo FIRST.
"Además, se han añadido varias métricas suplementarias para la evaluación de vulnerabilidades, incluyendo Automatizable (gusano), Recuperación (resiliencia), Densidad de Valor, Esfuerzo de Respuesta a la Vulnerabilidad y Urgencia del Proveedor.
"Una mejora clave en CVSS v4.0 también es la aplicabilidad adicional a OT/ICS/IoT, con métricas y valores de seguridad agregados a los grupos de métricas suplementarias y ambientales".
Esta última versión también agrega una nueva nomenclatura, con puntuaciones de severidad Base (CVSS-B), Base + Amenaza (CVSS-BT), Base + Ambiental (CVSS-BE) y Base + Amenaza + Ambiental (CVSS-BTE).
The CVSS Special Interest Group is proud to announce the official release of CVSS v4.0 - https://t.co/xxaoQ2iMjF. This latest version of CVSS seeks to provide all users with the highest fidelity vulnerability assessment.#FIRSTdotOrg #CVSS #BuildingTrust #PSIRT #CSIRT pic.twitter.com/uhyeqs8lSh
— FIRST.org (@FIRSTdotOrg) November 1, 2023
El listado completo de todos los cambios que llegan con el estándar CVSS v4.0, incluyendo mayor granularidad a través de nuevas métricas/valores Base y mejores métricas de impacto, está disponible aquí.
FIRST presentó el CVSS 4.0 en junio, durante su 35ª conferencia anual en Montréal, Canadá, como un "cambio radical en el sector cibernético", 18 años después del lanzamiento de la versión 1 de CVSS en febrero de 2005.
"El sistema CVSS ha evolucionado rápidamente en los últimos 18 años, con cada versión mejorando nuestras capacidades para defendernos de la criminalidad cibernética. Estoy inmensamente orgulloso del CVSS-SIG por el arduo trabajo y dedicación que ha tomado producir la versión 4.0. Y es oportuno ya que seguimos viendo un aumento significativo de amenazas en todo el mundo", dijo Chris Gibson, CEO de FIRST.
"Como organización de membresía, nuestro objetivo es empoderar a nuestros miembros y al sector, demostrando liderazgo y asegurando que estamos dedicados a mejorar continuamente cómo trabajamos juntos para defender a las personas en todo el mundo contra los ciberataques."
El año pasado, FIRST también publicó TLP 2.0, la última versión de su Protocolo de Semáforo de Tráfico (TLP) estándar utilizado en la comunidad de equipos de respuesta a incidentes de seguridad informática (CSIRT) al compartir información sensible.
Fuente y créditos: New CVSS 4.0 vulnerability severity rating standard released (bleepingcomputer.com)
Contenido traducido al español con fines informativos, cualquier cambio en la publicación original no será reflejada en esta entrada, favor referirse a la fuente para obtener el acceso a cualquier actualización del contenido. Para la traducción se utilizó un LLM, al ser una traducción automática puede contener errores gramaticales o de otro tipo, me pueden enviar un mensaje.

Comentarios
Publicar un comentario