Kyberturvallisuustiimit kohtaavat lukemattomia haavoittuvuuksia päivittäin. On ratkaisevan tärkeää selvittää, mitkä uhat vaativat ensin huomiota. Tässä kohtaa Common Vulnerability Scoring System (CVSS) tulee mukaan kuvaan. CVSS on riskipisteytysjärjestelmä, joka antaa haavoittuvuuksille numeerisen arvon ja auttaa tiimejä priorisoimaan riskejä tehokkaasti. Käyttämällä työkaluja, kuten CVSS-laskinta, ja tutkimalla, mitä tietoja CVSS tarjoaa, tietoturvatiimit voivat tehdä nopeampia ja älykkäämpiä päätöksiä.ciskeskittyäkseen kriittisimpiin uhkiin.
DevSecOps-insinööreille ja CISCVSS yksinkertaistaa riskienarviointia. Se auttaa keskittymään tärkeimpiin haavoittuvuuksiin. CVSS:n avulla tiimit voivat pysyä uhkien edellä ja vahvistaa tietoturvaa.
Ymmärtäminen CVSS-riskipisteytys ja sen mittarit
Common Vulnerability Scoreing System (CVSS, riskiluokituskehys) tarjoaa maailmanlaajuisesti tunnustetun standard ohjelmistohaavoittuvuuksien arvioimiseksi. ENSIMMÄINEN (Forum of Incident Response and Security Teams) kehitti CVSS:n luodakseen jäsennellyn tavan mitata riskejä. Kuten FIRST selittää virallisessa spesifikaatioasiakirjassaan, järjestelmä antaa organisaatioille standardhyödynnettyjä näkemyksiä, mikä auttaa heitä priorisoimaan haavoittuvuuksia tehokkaasti ja reagoimaan nopeasti.
Vuodesta 2026 lähtien useimmat kehittyneet tietoturvaohjelmat siirtyvät CVSS v3.1:stä CVSS v4.0:aan, joka muuttaa sitä, miten puolustajat päättelevät haavoittuvuuksien vakavuutta ja prioriteettia. Siirtymä ei kuitenkaan ole yksinkertainen päivitys: NVD julkaisee nyt CVSS 4.0 -pisteet CVSS 3.1:n rinnalla uusille CVE-haavoille, mutta koko historiallisen tietokannan takautuvaa uudelleenpisteytystä ei ole suunniteltu, mikä tarkoittaa, että vanhemmat CVE-haavoitteet säilyttävät CVSS 3.1 -pisteensä ensisijaisena viitteenä toistaiseksi. Jos rakennat tai päivität haavoittuvuuksien hallintaohjelmaa vuonna 2026, voit odottaa työskenteleväsi molempien versioiden kanssa rinnakkain lähitulevaisuudessa.
Lisäksi CVSS tarjoaa kattavan arvion ohjelmistohaavoittuvuuksista systemaattisen pisteytysmekanismin avulla. Se antaa pisteytyksiä välillä 0–10, jossa korkeammat pisteet osoittavat kriittisempiä haavoittuvuuksia.
Mitä tietoja CVSS tarjoaa riskienhallintaa varten?
Yhteinen haavoittuvuuspisteytysjärjestelmä (CVSS) tarjoaa jäsennellyn kehyksen haavoittuvuuksien vakavuuden ja vaikutuksen arvioimiseksi. CVSS auttaa organisaatioita priorisoimaan korjaavia toimia erittelemällä tietoturva-aukkojen luonteen ja seuraukset. Järjestelmä tarjoaa keskeisiä mittareita kolmella pääulottuvuudella:
PerusmittaritNämä mittaavat haavoittuvuuden luontaisia ominaisuuksia, jotka eivät muutu ajan kuluessa tai eri ympäristöissä. Keskeisiä tietoja ovat:
- Hyökkäysvektori (AV)Kuinka haavoittuvuutta voidaan hyödyntää (esim. etänä tai paikallisesti).
- Hyökkäyksen monimutkaisuus (AC)Haavoittuvuuden hyödyntämisen vaikeus.
- Vaadittavat oikeudet (PR)Haavoittuvuuden hyödyntämiseen tarvittava käyttöoikeustaso.
- VaikutusArvioi seurauksia luottamuksellisuudelle, eheydelle ja saatavuudelle.
Ajalliset mittaritNämä mittarit arvioivat haavoittuvuutta olosuhteiden kehittyessä, kuten:
- Hyödynnä koodin kypsyysasteOnko hyväksikäyttökoodi julkisesti saatavilla.
- KorjaustasoKorjausten tai kiertotapojen saatavuus.
- Raportin luotettavuusRaportoitujen tietojen uskottavuus.
YmpäristömittaritNämä räätälöivät pisteytyksen organisaation erityistilanteeseen ja heijastavat haavoittuvuuden ainutlaatuista liiketoimintavaikutusta. Keskeisiä tekijöitä ovat:
- Muokatut vaikutusmittaritMukautettu tiettyjen järjestelmien kriittisyyden perusteella.
- SuojausvaatimuksetLuottamuksellisuuden, eheyden ja saatavuuden merkitys tietyssä ympäristössä.
Nämä tiedot tarjoavat kyberturvallisuustiimeille käytännönläheisiä näkemyksiä haavoittuvuuksien yksityiskohtaiseen ymmärtämiseen, mikä helpottaa priorisointia.cise. Hyödyntämällä työkaluja, kuten CVSS-laskinta, tiimit voivat muuntaa nämä mittarit räätälöidyiksi pisteiksi, jotka ovat linjassa organisaation riskikynnysten kanssa.
CVSS-laskimen käyttö uhkien priorisointiin
CVSS-laskuri auttaa muuttamaan CVSS-pisteet käytännönläheisiksi tiedoiksi. Tietoturvatiimit lisäävät tarkkoja haavoittuvuustietoja laskeakseen ympäristöönsä sopivia riskipisteitä. Tämä prosessi varmistaa, että he priorisoivat tosielämän olosuhteiden eikä teoreettisten skenaarioiden perusteella.
Esimerkiksi CVSS-laskin antaa tiimien tutkia Mitä tietoja CVSS tarjoaa, kuten hyödynnettävyys, mahdollinen vaikutus ja miten erilaiset lieventävät tekijät vaikuttavat riskitasoihin. Työkalut, kuten kansallisen haavoittuvuustietokannan CVSS v4 -laskin yksinkertaistaa tätä prosessia ja auttaa tietoturva-ammattilaisia analysoimaan haavoittuvuuksia tehokkaammin.
Tämä räätälöity lähestymistapa antaa organisaatioille mahdollisuuden keskittyä haavoittuvuuksiin, jotka aiheuttavat suurimmat riskit kriittisille järjestelmille. Kuten aiemmin selitettiin, tiimit käyttävät työkaluja, kuten CVSS-laskinta, tutkiakseen CVSS:ää, riskiluokituskehystä, tarkemmin. Lisäksi se yhdistää tekniset arvioinnit strategiseen suunnitteluun.cisioneja, joiden avulla DevSecOps-insinöörit ja CISOs suuntaamaan resursseja sinne, missä niitä eniten tarvitaan.
Lisäksi CVSS-laskimen yhdistäminen muihin työkaluihin parantaa tiimien kommunikaatiota. Tämä lähestymistapa varmistaa, että tiimit selkeyttävät prosesseja ja hallitsevat haavoittuvuuksia tehokkaasti. Soveltamalla CVSS-tietoja tehokkaasti organisaatiot vahvistavat ja ylläpitävät luotettavampaa tietoturvatilannetta.
Haluatko oppia lisää uhkien ennakoinnista reaaliajassa?
Lataa white paper -raporttimme "Early Warning: Real-Time Threat Detection and Prioritization" ja ota selvää, miten voit suojata ohjelmistotoimitusketjuasi.
CVSS:n tärkeimmät edut riskipisteytys
CVSS, riskiluokituskehys, ei ole vain haavoittuvuuksien numerointia. Se tarjoaa merkityksellisiä näkemyksiä, jotka auttavat DevSecOps-tiimejä ja CISOs tekee paremman de:ncistutkimalla, mitä tietoja CVSS tarjoaa, ja hyödyntämällä niitä älykkäämpien tietoturvastrategioiden luomiseksi.
Tarjoaa johdonmukaisen riskinarvioinnin CVSS-riskipistemäärän avulla
Aluksi CVSS käyttää standardyhdenmukaistettu pisteytysmenetelmä, mikä helpottaa tiimien haavoittuvuuksien johdonmukaista arviointia. Tämä yhdenmukainen lähestymistapa vähentää hämmennystä ja auttaa kaikkia tiimin jäseniä työskentelemään samalla riskien ymmärtämisellä. Tämän seurauksena organisaatiot voivat yhdenmukaistaa ponnistelunsa ja keskittyä kriittisimpiin ongelmiin tuhlaamatta aikaa.
Mahdollistaa paremmancisionien valmistus
Lisäksi, kuten aiemmin mainitsimme, CVSS tarjoaa yksityiskohtaisia tietoja jakamalla haavoittuvuudet perus-, ajallisiin ja ympäristöllisiin mittareihin. Nämä tiedot eivät rajoitu pelkästään uhkan vakavuuden tunnistamiseen. Ne osoittavat myös, kuinka todennäköisesti haavoittuvuutta hyödynnetään. Näiden tietojen avulla tiimit voivat tehdä nopeampia päätöksiä.cisja keskittävät resurssinsa kiireellisimpien riskien ratkaisemiseen.
Parantaa tiimien välistä viestintää
Lisäksi CVSS:n numeerinen pisteytysjärjestelmä helpottaa haavoittuvuuksien selittämistä. Tietoturvatiimit voivat käyttää yksinkertaisia mittareita auttaakseen ei-teknisiä sidosryhmiä, kuten johtajia tai esimiehiä, ymmärtämään riskejä. Tämä yhteinen ymmärrys johtaa parempaan yhteistyöhön, nopeampaan kehitykseen ja...cisionien valmistus ja tehokkaammat vastaukset uhkiin.
Toimii saumattomasti edistyneiden työkalujen kanssa
CVSS:n toinen etu on sen hyvä integroituminen muihin kyberturvallisuustyökaluihin. Esimerkiksi alustat, kuten Xygeni, parantavat CVSS:ää lisäämällä reaaliaikaisen hyödynnettävyysanalyysin ja ajonaikaisen kontekstin. Nämä integraatiot auttavat tarkentamaan priorisointia, mikä helpottaa tiimien keskittymistä tärkeimpiin haavoittuvuuksiin.
Yhteensopiva teollisuuden kanssa Standards
Lopuksi, CVSS on linjassa globaalien standardien kanssa. standards ja siihen luottavat organisaatiot maailmanlaajuisesti. Tämä laaja käyttöönotto helpottaa yritysten alan parhaiden käytäntöjen ja sääntelyvaatimusten noudattamista. Koska CVSS:ää käytetään niin laajalti, tietoturvatiimit voivat luottaa siihen luotettavana työkaluna haavoittuvuuksien hallintaan ja priorisointiin.
Rajoitukset CVSS riskipisteytys
Vaikka CVSS on hyödyllinen työkalu haavoittuvuuksien arvioimiseen, sillä on joitakin tärkeitä rajoituksia, joihin tietoturvatiimien on puututtava parantaakseen sen käyttöä.
Staattisella pisteytyksellä on rajoituksensa
Ensinnäkin CVSS perustuu staattiseen pisteytykseen, mikä tarkoittaa, että haavoittuvuuden pistemäärä ei muutu, vaikka uusia uhkia ilmaantuisi. Tämä voi saada tiimit keskittymään liikaa matalan riskin ongelmiin tai jättämään aktiiviset uhat huomiotta, mikä johtaa ajan ja vaivan hukkaan.
Ei päivityksiä muuttuville uhkille
Toiseksi, CVSS ei sopeudu nopeasti muuttuviin uhkiin. Esimerkiksi haavoittuvuus voi muuttua vaarallisemmaksi, jos hakkerit julkaisevat julkisen hyökkäyshaavoittuvuuden tai jos tärkeä järjestelmä paljastuu. Ilman reaaliaikaisia päivityksiä tiimit voivat missata kiireelliset uhat.
Puuttuvat hyödynnettävyystiedot
Lisäksi CVSS mittaa haavoittuvuuden vakavuutta, mutta ei osoita, kuinka todennäköisesti sitä hyödynnetään. Työkalut, kuten EPSS, voivat auttaa ennustamalla hyväksikäyttömahdollisuuksia. Esimerkiksi korkea CVSS-pistemäärä ei välttämättä vaadi nopeita toimia, jos hyödynnettävyys on alhainen, mutta kohtalainen pistemäärä ja korkea hyödynnettävyys voivat vaatia välittömiä toimia.
Rajoitettu ympäristön mukauttaminen
Lopuksi, vaikka CVSS salliikin joitakin organisaation asetusten mukaisia säätöjä, nämä säädöt usein ohitetaan tai niitä käytetään väärin. Tämä voi johtaa pisteisiin, jotka eivät täysin heijasta riskejä, kuten esimerkiksi julkisissa järjestelmissä, jotka ovat alttiimpia riskeille kuin sisäiset työkalut.
Vakava inflaatio on kasvava ongelma
Tämä rajoitus ei ole teoreettinen. Vuonna 2025 8.3 % kaikista CVE-tapauksista sai kriittisen pistemäärän ja 31.1 % sai korkean pistemäärän. Kun lähes 40 % kaikista julkaistuista haavoittuvuuksista on luokiteltu "korkeaksi" tai "kriittiseksi", nämä luokat eivät enää erota merkityksellisesti todellista riskiä rutiiniriskistä, minkä vuoksi CVSS yksinään ei enää pysty priorisoimaan.
Lisäämällä työkaluja, kuten EPSS ja reaaliaikaisen seurannan avulla tiimit voivat puuttua näihin puutteisiin ja keskittyä paremmin tärkeimpiin haavoittuvuuksiin.
Rajoitusten voittaminen täydentävillä lähestymistavoilla
Näiden rajoitusten ratkaisemiseksi organisaatioiden tulisi yhdistää CVSS muihin työkaluihin ja mittareihin, jotka lisäävät dynaamista kontekstia ja hyödynnettävyyden näkemyksiä. Esimerkiksi:
- EPSS-integraatioParanna CVSS:ää EPSS:llä ottaaksesi huomioon hyväksikäytön todennäköisyyden ja varmistaen, että etusijalle asetetaan haavoittuvuudet, jotka aiheuttavat todellisen, välittömän uhan.
- SaavutettavuusanalyysiKäytä työkaluja selvittääksesi, onko haavoittuvuus käytettävissä omassa ympäristössäsi, jolloin keskittyminen ulottumattomissa oleviin riskeihin vähenee.
- Suoritusaikainen kontekstiHyödynnä reaaliaikaista valvontaa arvioidaksesi, hyödynnetäänkö haavoittuvuuksia aktiivisesti tai vaikuttavatko ne toimiviin järjestelmiin.
- KEV-integraatio: Haavoittuvuuksien ristiviittaukset CISA:n tunnettujen hyödynnettyjen haavoittuvuuksien luettelo. KEV:hen lisättiin 884 haavoittuvuutta vuonna 2025, ja 28.96 % niistä oli jo hyödynnettynä päivänä, jona ne julkistettiin. Toisin kuin EPSS:n ennustava todennäköisyys, KEV vahvistaa, että hyväksikäyttöä on todella havaittu, mikä tekee siitä yhden vahvimmista priorisointiin käytettävissä olevista epäteoreettisista signaaleista.
Puuttumalla näihin rajoituksiin ja integroimalla CVSS:n lisätyökaluihin tietoturvatiimit voivat tehdä tietoisempia päätöksiäcisvarmistaen, että heidän ponnistelunsa keskittyvät tärkeimpiin haavoittuvuuksiin.
CVSS ja EU:n kyberturvallisuuslaki (CRA)
CVSS-pisteytyksestä on tulossa merkittävää muutakin kuin sisäisen priorisoinnin kannalta. EU:n kyberturvallisuusasetus (asetus (EU) 2024/2847) edellyttää valmistajilta haavoittuvuuksien priorisointia, niiden korjaamista ajoissa ja aktiivisen hyväksikäytön ilmoittamista heti, kun ne tulevat siitä tietoisiksi. Kaksi päivämäärää on tässä merkityksellisiä: aktiivisesti hyödynnettyjen haavoittuvuuksien raportointivelvollisuus (artikla 14) tulee voimaan 11. syyskuuta 2026, kun taas laajemmat haavoittuvuuksien käsittelyä, korjaamista ja julkistamista koskevat velvollisuudet (artikla 13 ja liite I) tulevat voimaan 11. joulukuuta 2027.
Yksi tärkeä selvennys: CRA ei vaadi CVSS:ää, EPSS:ää, KEV:tä tai mitään tiettyä pisteytysjärjestelmää. Se edellyttää oikea-aikaista korjaavaa toimenpidettä, mutta jättää operatiivisen mittaamisen kunkin valmistajan päätettäväksi. Pelkkä CVSS- tai EPSS-pistemäärä ei kuitenkaan käynnistä 24 tunnin raportointikelloa, vaan ainoastaan tosiasiallinen määritys siitä, että haavoittuvuutta hyödynnetään aktiivisesti todellista kohdetta vastaan. Käytännössä tämä tarkoittaa, että EU:ssa ohjelmistoja myyvät organisaatiot tarvitsevat dokumentoidun ja johdonmukaisen pisteytys- ja havaitsemisprosessin, joka pystyy luotettavasti erottamaan "teoreettisesti vakavan" "aktiivisesti hyödynnetystä" – juuri sen aukon, jonka pelkkä CVSS jättää auki.
Jos myyt digitaalisia elementtejä sisältäviä ohjelmistoja tai laitteistoja EU:ssa, nyt on aika rakentaa (tai auditoida) CVSS-, EPSS- ja KEV-pisteytyksesi. pipelinehyvissä ajoin ennen syyskuun 2026 määräajan koittamista.
Miten Xygeni parantaa CVSS:ää riskipisteytyskehyksenä
Vaikka CVSS on riskiluokituskehys, joka on loistava lähtökohta haavoittuvuuksien arvioinnille, Xygeni tekee siitä vielä paremman lisäämällä älykkäitä näkemyksiä, paremman priorisoinnin ja automaation. Nämä työkalut auttavat tietoturvatiimejä keskittymään tärkeimpiin uhkiin ja vähentämään samalla tarpeettomia hälytyksiä, jotka aiheuttavat väsymystä. Tiimit voivat myös hyödyntää CVSS:n tarjoamia tietoja tehdäkseen nopeampia ja tietoisempia päätöksiä.cisioneja.
Xygeni yhdistää CVSS:n reaalimaailman dataan, kuten haavoittuvuuksien todennäköisyyteen ja reaaliaikaiseen tilanteeseen. Tämä lähestymistapa helpottaa tiimejä priorisoimaan ja reagoimaan nopeasti todellisiin uhkiin.
- SaavutettavuusanalyysiXygeni tunnistaa, onko haavoittuvuus aktiivisesti hyödynnettävissä ympäristössäsi. Tämä varmistaa, että tietoturvatoimet keskittyvät uhkiin, joilla on todellista vaikutusta.
- EPSS- ja CVSS-integraatioYhdistämällä hyödynnettävyysdataa CVSS-näkemyksiin Xygeni mahdollistaa älykkäämmän suunnitteluncisioneja. Esimerkiksi, kuten selitetään kohdassa Xygenin CVE-pisteytysanalyysiblogiTämä integrointi varmistaa tarkemman priorisoinnin.
- Liiketoiminnan vaikutusanalyysiXygeni merkitsee kriittisiin resursseihin vaikuttavia haavoittuvuuksia yhdenmukaistaakseen turvallisuusprioriteetit liiketoimintatavoitteiden kanssa. Näin tiimit voivat keskittää korjaavat toimet siihen, millä on organisaatiolle eniten merkitystä.
- Suorituksenaikaiset tiedotXygeni lisää reaaliaikaista kontekstia, kuten aktiivisia hyväksikäyttöjä, mikä tekee priorisoinnista toimintakelpoisempaa ja ennakoivampaa.cise.
- Automaattinen korjausXygeni automatisoi haavoittuvuuksien korjaamisen heti, kun se havaitsee ne. Tämä prosessi vähentää manuaalista työtä, nopeuttaa reagointia ja antaa kehittäjille mahdollisuuden keskittyä koodaukseen ilman keskeytyksiä.
Xygeni yhdistää CVSS:n työkaluihin, kuten EPSS:ään, ja käyttää automaatiota haavoittuvuuksien hallinnan yksinkertaistamiseksi. Tämän selkeän ja kohdennetun lähestymistavan ansiosta DevSecOps-insinöörit ja CISOs keskittyy kriittisiin tehtäviin, vähentää riskejä ja vahvistaa turvallisuutta.
Lisäksi Xygeni tehostaa tiimien viestintää tarjoamalla selkeitä työnkulkuja ja käytännönläheisiä näkemyksiä. Yhdessä nämä ominaisuudet auttavat organisaatioita rakentamaan vahvempia tietoturvajärjestelmiä ja pysymään uusien uhkien edellä.
EU:n kyberturvallisuuslain raportointivelvoitteiden lähestyessä syyskuussa 2026 dokumentoidun, automatisoidun CVSS- ja EPSS-pohjaisen priorisointiprosessin olemassaolo ei ole enää vain paras käytäntö, vaan siitä on tulossa vaatimustenmukaisuuden välttämättömyys. Xygenin lähestymistapa CVSS:n yhdistämiseen EPSS:ään ja saavutettavuuden kontekstiin auttaa tiimejä rakentamaan juuri tällaisen puolustuskelpoisen ja auditointivalmiin prosessin ennen määräaikaa.
Ota haavoittuvuuksien hallinta hallintaasi jo tänään
Älä anna haavoittuvuuksien hidastaa sinua tai vaarantaa järjestelmiäsi. Käytä sen sijaan Xygenin edistyneitä työkaluja muuttaaksesi täysin uhkien hallintaa ja priorisointia. Yhdistämällä saumattomasti CVSS:n tehon dynaamisiin tietoihin, kuten hyödynnettävyyteen ja saavutettavuuteen, Xygeni antaa tiimillesi mahdollisuuden keskittyä siihen, millä on todella merkitystä.
Oletko valmis ottamaan seuraavan askeleen? Tutustu Xygenin haavoittuvuuksien hallintaratkaisuihin ja katso, kuinka voimme auttaa sinua pysymään kehittyvien uhkien edellä. Pyydä demo tänään kokea kyberturvallisuuden tulevaisuus omin silmin.
UKK
Mitä eroa on CVSS v3.1:n ja CVSS v4.0:n välillä?
CVSS v4.0 esittelee uuden nimikkeistön, jolla erotellaan toisistaan peruspisteet (CVSS-B), perus+uhka (CVSS-BT), perus+ympäristö (CVSS-BE) ja perus+uhka+ympäristö (CVSS-BTE), korvaa vanhan ajallisen mittariryhmän toimintakeinollisemmalla uhkaryhmällä ja lisää valinnaisen lisämittariryhmän ulkoisille konteksteille, kuten turvallisuusvaikutukselle ja automatisoitavuudelle. Sen tarkoituksena on vähentää epäselvyyttä, joka teki CVSS v3.1:n ajallisista mittareista harvoin käytettyjä käytännössä.
Pitääkö minun pisteyttää olemassa oleva haavoittuvuuksien ruuhka uudelleen CVSS v4.0:ssa?
Ei. Koko NVD-tietokannan pisteytystä uudelleen takautuvasti CVSS v4.0:ssa ei ole suunniteltu, ja historialliset CVE:t säilyttävät CVSS v3.1 -pisteensä ensisijaisena viitteenä. Tietoturvatiimien tulisi alkaa käyttää CVSS v4.0 -pisteitä uusille julkaistuille CVE:ille jatkossa ilman, että aiempia priorisointipäätöksiä käsitellään uudelleen.cisioneja.
Miksi niin monet CVE-tapaukset saavat arvosanan ”Kriittinen” tai ”Korkea”?
Vuonna 2025 8.3 % CVE-tapauksista sai kriittisen tason ja 31.1 % korkean tason, mikä tarkoittaa, että lähes 40 % kaikista ilmoitetuista haavoittuvuuksista on luokiteltu korkeimpaan vakavuusluokkaan. Tämä "vakavuusasteen inflaatio" on ennakoitu.cisVaikka CVSS yksinään ei ole riittävä priorisointityökalu, se ei erota teoreettisesti vakavaa mutta saavuttamatonta haavoittuvuutta sellaisesta, jota aktiivisesti hyödynnetään.
Mikä on KEV ja miten se eroaa EPSS:stä?
KEV (tunnetut hyödynnetyt haavoittuvuudet), ylläpitäjä CISA listaa haavoittuvuuksia, joista on vahvistettuja todisteita aktiivisesta hyväksikäytöstä luonnossa. EPSS sitä vastoin on todennäköisyysmalli, joka arvioi todennäköisyyttä, että haavoittuvuutta hyödynnetään seuraavien 30 päivän aikana. Vuonna 2025 KEV:hen lisättiin 884 haavoittuvuutta, joista lähes 29 % oli jo aktiivisen hyödyntämisen alla ennen julkista paljastusta. KEV:n ja EPSS:n käyttö yhdessä antaa sekä vahvistetun uhkasignaalin että tulevaisuuteen suuntautuvan signaalin.
Riittääkö CVSS yksinään haavoittuvuuksien priorisointiin?
Ei. Empiirinen tutkimus osoittaa johdonmukaisesti, että useimpia CVSS:n "korkeiksi" tai "kriittisiksi" luokittelemia haavoittuvuuksia ei koskaan todellisuudessa havaita hyödynnettävän. Pelkästään CVSS:ään perustuva lähestymistapa kuluttaa suunnitteluaikaa teoreettisen riskin vähentämiseen, kun taas aidosti hyödynnetyt haavoittuvuudet saattavat jäädä käsittelemättä. CVSS:n yhdistäminen EPSS:ään, KEV:hen ja saavutettavuusanalyysiin on tällä hetkellä alan suosittelema lähestymistapa.




