Serve a far parlare la stessa lingua a produttori, ricercatori e chi gestisce i sistemi: quando un fornitore comunica una correzione, indica il codice, e chi amministra può verificare se lo riguarda senza ambiguità.
A ogni codice è associato un punteggio di gravità, ma quel numero da solo dice poco: una vulnerabilità gravissima su un sistema che non avete non vi riguarda, mentre una di media gravità su un servizio esposto a Internet può essere la vostra priorità assoluta. Il punteggio va letto insieme al contesto.
Perché conta per un’azienda
Le agenzie pubbliche mantengono elenchi delle vulnerabilità attivamente sfruttate: sono poche decine per volta e sono la lista da controllare per prima, molto più utile del punteggio di gravità.
L’errore che vediamo più spesso
Se il vostro fornitore informatico non riesce a dirvi se una vulnerabilità appena annunciata vi riguarda, il problema non è la vulnerabilità: è che nessuno ha l’inventario di cosa avete.