Glossario · Termine

Vulnerabilità in parole semplici

Una vulnerabilità è una debolezza tecnica o organizzativa che può essere sfruttata da un attacco.

In sintesi
Significato
Singola falla tecnicamente sfruttabile
Identificazione
Identificativo CVE, punteggi CVSS ed EPSS
Rilevamento
Scanner di vulnerabilità e confronto con l’SBOM
Trattamento
SLA di patch, irrobustimento, workaround
Correlati
Gestione delle vulnerabilità, IoC
Aggiornamento
giugno 2026
Redazione
Compliance Compass

Che cos’è una vulnerabilità?

Con Vulnerabilità si indica una singola falla tecnicamente sfruttabile: per esempio un buffer overflow, una deserializzazione non sicura o una dipendenza attaccabile in una libreria software. Questa scheda tratta il lato tecnico: come una falla viene identificata, valutata e risolta lungo il suo ciclo di vita. La visione sovraordinata e organizzativa — processo, responsabilità ed evidenza per l’audit — è spiegata nella scheda sulla gestione delle vulnerabilità. Le falle note ricevono un identificativo CVE univoco (Common Vulnerabilities and Exposures) e vengono classificate per gravità con il punteggio CVSS da 0 a 10. In aggiunta, il punteggio EPSS stima la probabilità che una falla venga effettivamente sfruttata: un segnale prezioso per stabilire le priorità.

I punteggi: CVE, CVSS ed EPSS

Il valore CVSS descrive il potenziale di danno teorico, ma non dice nulla su un eventuale attacco in corso. È qui che interviene l’EPSS: prevede la probabilità di sfruttamento nei 30 giorni successivi. Se una falla compare anche nel catalogo KEV (Known Exploited Vulnerabilities), è dimostrabilmente in uso e va portata in cima all’elenco. Solo la combinazione di gravità (CVSS), probabilità (EPSS) e raggiungibilità del sistema produce una priorizzazione tecnica solida.

Falle note e zero-day

Per la maggior parte dei CVE catalogati esiste già una patch: restano pericolosi solo perché l’aggiornamento non viene installato. Diverso è il caso degli «zero-day», sfruttati prima che il produttore fornisca una correzione. Finché non è disponibile alcuna patch contano soltanto misure compensative: patching virtuale tramite regole WAF, filtri di rete aggiuntivi, irrobustimento della configurazione o disattivazione temporanea del servizio interessato.

Il processo tecnico di trattamento

Gli strumenti automatizzano il ciclo di vita: gli scanner di vulnerabilità e i tool SCA confrontano di continuo sistemi, container e dipendenze con le banche dati CVE; un SBOM (Software Bill of Materials) rende visibili le componenti vulnerabili. Dal risultato si ricava uno SLA di patch, una finestra temporale vincolante che dipende dalla criticità. Indizi di uno sfruttamento già in corso arrivano dagli indicatori di compromissione.

Gli SLA di patch nella pratica

Nella pratica si sono affermate scadenze graduate: le falle critiche (CVSS 9.0–10.0) entro 24-72 ore, quelle alte entro sette giorni, quelle medie entro 30 giorni. Esempio: uno scanner di vulnerabilità segnala CVE-2026-XXXX con CVSS 9.8 e un valore EPSS elevato in una libreria del portale clienti raggiungibile pubblicamente. Poiché gravità, probabilità ed esposizione coincidono, scatta lo SLA di 24 ore: il team installa un aggiornamento d’emergenza, verifica nei log la presenza di IoC e conferma con una nuova scansione che la falla è chiusa: così non si produce alcun incidente significativo che farebbe scattare l’obbligo di notifica. Questa disciplina tecnica fa parte della gestione del rischio e dell’ igiene informatica, richieste dalla NIS2 all’articolo 21 e recepite in Italia dal decreto NIS (D.Lgs. 138/2024).

Per approfondire: ENISA — Agenzia dell’Unione europea per la cibersicurezza

Domande frequenti

Che cos’è una vulnerabilità?

Una vulnerabilità è una singola falla tecnicamente sfruttabile, per esempio un buffer overflow o una dipendenza attaccabile in una libreria software. Le falle note ricevono un identificativo CVE univoco e vengono classificate per gravità con il punteggio CVSS da 0 a 10. Il punteggio complementare EPSS stima la probabilità che una falla venga effettivamente sfruttata. La vista organizzativa sul processo è invece la gestione delle vulnerabilità.

Che cos’è uno zero-day?

Uno zero-day è una vulnerabilità già sfruttata prima che il produttore metta a disposizione una patch. Per la maggior parte dei CVE catalogati, invece, una patch esiste già. Poiché per uno zero-day non è disponibile alcun aggiornamento di sicurezza, queste falle sono particolarmente pericolose: contano soltanto misure compensative come il patching virtuale tramite regole WAF, filtri di rete aggiuntivi, l’irrobustimento della configurazione o la disattivazione temporanea del servizio interessato.

Come si gestiscono le vulnerabilità?

Nella gestione delle vulnerabilità le falle vengono individuate in modo sistematico, valutate in base alla gravità CVSS, alla probabilità EPSS e all’effettiva raggiungibilità, quindi ordinate per priorità e chiuse con patch o irrobustimento. Nella pratica si sono affermate scadenze di patch graduate: le falle critiche entro 24-72 ore, quelle alte entro sette giorni, quelle medie entro 30 giorni. Una nuova scansione verifica poi l’efficacia della correzione e la documenta come evidenza ai fini della NIS2.

gestione del rischio

Dal feed CVE allo SLA rispettato

Compliance Compass collega i risultati degli scanner al punteggio CVSS ed EPSS, governa gli SLA di patch e documenta ogni nuova scansione: così le falle critiche spariscono in ore, non in settimane.