Un elenco di vulnerabilità ordinato soltanto per gravità tecnica produce spesso troppe urgenze. La gravità resta importante, ma non descrive da sola la probabilità che un difetto venga usato contro un sistema concreto.
Il catalogo Known Exploited Vulnerabilities di CISA aggiunge un segnale operativo: la vulnerabilità è stata osservata nello sfruttamento. Questo non sostituisce l’analisi dell’esposizione, ma aiuta a decidere quali sistemi verificare per primi.
Una procedura efficace collega ogni voce a un asset, a un proprietario e a una scadenza. Se non è possibile applicare la correzione, servono una mitigazione documentata e una data di riesame, non una nota generica nel ticket.
La priorità cambia nel tempo. Per questo inventario, monitoraggio e capacità di ripristino sono parte della gestione delle vulnerabilità quanto l’aggiornamento del pacchetto.
