Cos’è l’EPSS e perché conta nella cybersecurity: uno strumento per prevedere il rischio reale di sfruttamento delle vulnerabilità.
Nonostante decenni di investimenti in tecnologie e ricerca, la sicurezza informatica resta fragile su un punto chiave: la gestione delle vulnerabilità. In particolare, la fase di prioritizzazione, cioè decidere quali vulnerabilità correggere prima, si basa ancora troppo spesso su valutazioni soggettive e punteggi teorici che non tengono conto del contesto reale. Repository come il National Vulnerability Database catalogano ogni falla nota, ma sapere che una vulnerabilità esiste non dice ancora quanto sia probabile che venga sfruttata.
Per rispondere a questa esigenza è stato sviluppato un framework guidato dai dati, pensato per valutare il rischio concreto che una vulnerabilità venga sfruttata. Conosciuto come Exploit Prediction Scoring System (EPSS), questo ha un obiettivo chiaro: stimare, con buona accuratezza, la probabilità che una vulnerabilità venga attivamente attaccata nei 12 mesi successivi alla sua divulgazione.

Il sistema è progettato per essere semplice da adottare, anche in contesti aziendali privi di strumenti avanzati, e allo stesso tempo accurato. I modelli EPSS raggiungono infatti un’accuratezza significativa (ROC AUC = 0,838) e vengono aggiornati costantemente man mano che emergono nuovi dati.
In questo articolo, analizzeremo il suo funzionamento e i benefici derivanti dalla sua adozione.
Cos’è l’Exploit Prediction Scoring System?
Lanciato nel 2019, l’Exploit Prediction Scoring System (EPSS) è un progetto open source nato per affrontare il problema delle vulnerabilità da una prospettiva probabilistica. Il progetto è coordinato dal Forum of Incident Response and Security Teams (FIRST), lo stesso ente che supervisiona diversi standard internazionali nel campo della sicurezza.
Secondo le stime più recenti, le aziende riescono a correggere ogni mese solo il 5-20% delle vulnerabilità identificate. Eppure, solo una piccola parte di queste, stimata tra il 2% e il 7%, viene effettivamente sfruttata. In uno scenario in cui è impossibile intervenire su tutto, saper dare priorità alle falle più pericolose diventa fondamentale.
Ed è proprio qui che entra in gioco l’EPSS. Il sistema assegna a ogni vulnerabilità nota un punteggio di rischio compreso tra 0 e 1, che rappresenta la probabilità che quella specifica falla venga attivamente sfruttata entro 30 giorni dalla sua divulgazione pubblica. Il modello si basa su dati storici e aggiornati in tempo reale, incrociando informazioni raccolte dalle CVE (Common Vulnerabilities and Exposures) e da segnalazioni recenti.
Come funziona l’EPSS?
Per generare il proprio punteggio, il sistema EPSS raccoglie dati da una vasta gamma di fonti: report dei vendor, segnalazioni di ricercatori indipendenti, white hat hacker e feed pubblici. Le stime vengono aggiornate costantemente, basandosi su attacchi reali osservati e su un’analisi probabilistica dei comportamenti nel tempo. Il modello è costruito su una base solida: oltre mille variabili che descrivono aspetti tecnici e contestuali di ciascuna vulnerabilità. Ogni CVE viene così valutata in termini probabilistici e classificata, a posteriori, in base alla sua reale evoluzione:
- Vero positivo (VP): vulnerabilità segnalata come pericolosa e poi effettivamente sfruttata.
- Falso positivo (FP): punteggio EPSS alto, ma nessun attacco osservato.
- Falso negativo (FN): vulnerabilità con rischio sottostimato, ma poi utilizzata in attacchi reali.
- Vero negativo (VN): bassa priorità correttamente assegnata, nessuno sfruttamento.
Indicatori di performance
Per misurare l’efficacia del sistema, vengono utilizzati due indicatori chiave:
- Efficienza: misura quanto bene sono state impiegate le risorse per correggere vulnerabilità effettivamente sfruttate. Il risultato è dato dalla seguente formula: (TP / ( TP + FP ));
- Copertura: indica la capacità del modello di prevedere correttamente quali falle sarebbero state sfruttate. Il risultato è dato dalla seguente formula: ( TP / ( TP + FN ));
Alla base dell’EPSS c’è una logica semplice: aiutare le organizzazioni a fare ordine tra le priorità, puntando su ciò che è realmente urgente. In un panorama affollato da CVE, vulnerabilità zero-day e patch da installare, disporre di uno strumento basato su dati concreti permette di ottimizzare tempi, risorse e difese.
Un Vulnerability Assessment professionale le identifica e le prioritizza in base al rischio reale. Onorato Informatica lo fa da oltre 20 anni per più di 5.000 clienti.
EPSS vs. CVSS
Quando si parla di vulnerabilità, non esiste un solo modo per definirne l’urgenza. L’EPSS e il più noto CVSS rappresentano due approcci diversi e complementari alla valutazione del rischio.
Il CVSS (Common Vulnerability Scoring System) misura la gravità teorica di una vulnerabilità. Il suo punteggio, compreso tra 0 e 10, si basa su fattori come complessità di accesso, impatto potenziale e facilità di sfruttamento. È uno standard diffuso, ancora oggi utilizzato in molti programmi di sicurezza.
L’EPSS, invece, guarda a un’altra dimensione: la probabilità concreta che una vulnerabilità venga sfruttata nei 30 giorni successivi alla sua divulgazione. Il punteggio è espresso come probabilità (da 0 a 1) e riflette un’analisi dinamica, aggiornata in tempo reale sulla base di dati osservabili. È un’informazione preziosa che il CVSS, da solo, non è in grado di offrire.
Sebbene entrambi i sistemi siano sviluppati da FIRST, l’EPSS rappresenta un’evoluzione pensata per aiutare chi si occupa di sicurezza a stabilire delle priorità operative, partendo dal rischio reale. La soluzione ideale, pertanto, rimane usarli insieme. Il CVSS fornisce una visione tecnica dell’impatto, l’EPSS una previsione basata sui dati. Integrando i due, si ottiene un quadro più completo: dalla gravità teorica alla probabilità di attacco, per una gestione più consapevole e mirata delle vulnerabilità.
Perché l’EPSS è così importante?
L’Exploit Prediction Scoring System introduce un cambio di paradigma nella gestione delle vulnerabilità. Vi è l’aggiunta di un parametro misurabile fondato su evidenze concrete, che aiuta i team di sicurezza a prendere decisioni più efficaci e meno soggette a interpretazioni. Spesso, infatti, le valutazioni operative sono influenzate da variabili poco visibili. Due elementi in particolare contribuiscono a questa incertezza.
Tecnologie e comportamenti in continua evoluzione
L’infrastruttura digitale e le modalità con cui gli utenti interagiscono con i sistemi cambiano rapidamente. Questo rende difficile anticipare ogni possibile scenario.
Un caso emblematico è quello della pandemia Covid-19. I lockdown, imposti con poco preavviso, hanno portato milioni di persone a rivolgersi all’e-commerce per beni di prima necessità. Il traffico improvviso e massivo ha messo sotto pressione numerose piattaforme, generando picchi simili a veri e propri attacchi DoS, in particolare sui siti dei piccoli rivenditori. Fino ad allora, fenomeni simili erano ritenuti improbabili al di fuori della stagione natalizia.
Minacce sconosciuti e vulnerabilità latenti
Il secondo fattore critico è rappresentato dalle minacce invisibili: vulnerabilità non rilevate, exploit zero-day, falle nella gestione degli accessi. In assenza di segnali evidenti, l’unico modo per individuare un’anomalia è l’analisi dei pattern comportamentali, del traffico o delle richieste API. È in questi scenari che strumenti come l’EPSS fanno la differenza. Basandosi su una grande quantità di dati reali e condivisi, il sistema consente di costruire modelli probabilistici affidabili, anche in assenza di segnali diretti.
Nessun algoritmo, per quanto sofisticato, può produrre buone previsioni se i dati di partenza sono scarsi o irrilevanti. Ecco perché l’EPSS non è solo un punteggio: è una base informativa condivisa, costruita dalla comunità, che aiuta a concentrare gli sforzi dove conta davvero.
Non per correggere tutto, ma per correggere meglio.



