Il Sistema di valutazione delle vulnerabilità comuni (CVSS) consente, tra le altre cose, di quantificare la gravità delle vulnerabilità del software.
Qual è la relazione funzionale tra un CVSS e il rischio associato? In altre parole, quale sarebbe la forma del rischio di funzione (CVSS) = ...?
Lo chiedo perché mi piacerebbe avere un "livello di insicurezza cumulativo" di un host, per distinguere tra, ad esempio, un host con il 5% diCVSS=2
vulns e l'altro con il 2% diCVSS=10
. La funzione di cui sopra potrebbe aiutare a impostare un peso per ogni CVSS, in modo che i casi nell'esempio sopra non siano equivalenti (il che sarebbe il caso in cui la funzione era lineare - che ritengo che non sia il caso, dovrebbe essere piuttosto esponenziale per evidenziare i casi peggiori).