← Articoli
Guida20 luglio 20262 min di lettura

Come leggere il tracker delle vulnerabilità

Il tracker dell'Osservatorio è un registro pubblico. Elenca le vulnerabilità di sicurezza che abbiamo segnalato ai produttori di software usato nel settore sanitario, e ne mostra lo stato con date verificabili. Questa guida spiega come leggerlo anche se non hai competenze tecniche.

Cosa vedi in ogni riga

Ogni voce del registro riporta pochi elementi essenziali: un identificativo, il prodotto interessato, la classe della vulnerabilità, un punteggio di gravità, uno stato e il numero di giorni trascorsi dalla segnalazione. Nessuna riga contiene istruzioni per sfruttare il problema: pubblichiamo il fatto, non l'arma.

Il punteggio di gravità

La gravità è espressa con un punteggio standard internazionale, il CVSS, che va da 0 a 10. Più il numero è alto, più le conseguenze potenziali sono serie. Come riferimento: da 9 in su la gravità è considerata critica, tra 7 e 9 alta, tra 4 e 7 media. Accanto al punteggio pubblichiamo anche il modo in cui è stato calcolato, così chiunque può verificarlo.

Gli stati e il tempo che scorre

Lo stato descrive a che punto è il processo di correzione: la vulnerabilità è stata appena segnalata, il produttore ha confermato di averla presa in carico, la correzione è in lavorazione, oppure è stata rilasciata una patch pubblica. Accanto allo stato trovi un contatore di giorni. Quel numero misura una cosa sola e la misura in modo oggettivo: quanto tempo passa tra la segnalazione e la disponibilità pubblica di una correzione.

Questo è il cuore del registro. Rendere visibile e misurabile quel tempo è ciò che spinge a correggere prima, nell'interesse di chi usa il software ogni giorno.

Perché riguarda anche chi non scrive codice

Se gestisci una farmacia o una struttura sanitaria, il software che usi custodisce i dati dei tuoi pazienti. Quando quel software ha una falla, quei dati restano esposti finché non viene corretta. Sapere che una vulnerabilità esiste, e da quanto tempo attende una correzione, è un'informazione che ti riguarda direttamente: la responsabilità sui dati resta in capo a chi li tratta, non solo a chi ha scritto il programma.

Per approfondire come conduciamo e pubblichiamo la ricerca, puoi leggere la metodologia.