Un CVE no cuenta toda la historia del riesgo
NVD estructura severidad y referencias; la empresa todavía debe aportar contexto operativo.
Lectura
CVSS ayuda a comparar características técnicas, pero no conoce la arquitectura concreta, la exposición ni la importancia del proceso afectado. Automatizar sin ese contexto genera colas enormes y decisiones pobres.
Implicación defensiva
Enriquecer el CVE con inventario, internet exposure, explotación conocida y función del activo.