Materi
NIST mendefinisikan manajemen tambalan sebagai pemberitahuan, identifikasi, penyebaran, pemasangan, dan verifikasi revisi kode sistem operasi dan aplikasi secara sistematis. SP 800-40r4 menyusun siklusnya: ketahui kerentanan baru yang mengenai aset, yang menuntut daftar aset dan versi perangkat lunaknya; rencanakan respons risikonya; lalu jalankan respons itu dengan menyiapkan, memasang, memverifikasi, dan terus memantaunya. Tambalan tidak selalu bisa langsung dipasang: tambalannya belum terbit, vendor sudah menghentikan dukungan, atau organisasi harus menunggu jendela pemeliharaan dan menguji dulu.
Keparahan kerentanan dinyatakan dengan Common Vulnerability Scoring System (CVSS) yang dipelihara FIRST. Spesifikasinya memuat skala keparahan kualitatif yang berlaku untuk semua skor CVSS: None 0.0, Low 0.1–3.9, Medium 4.0–6.9, High 7.0–8.9, dan Critical 9.0–10.0. Skor dasar mencerminkan sifat kerentanan itu sendiri dengan asumsi dampak terburuk yang wajar; spesifikasi meminta pemakainya memperkaya skor dengan metrik ancaman dan lingkungan, dan memakainya sebagai masukan proses manajemen kerentanan yang juga menimbang faktor lain.
Salah satu faktor lain itu adalah bukti eksploitasi. CISA memelihara katalog Known Exploited Vulnerabilities (KEV), sumber otoritatif kerentanan yang sudah dieksploitasi di dunia nyata, dan menganjurkan semua organisasi memantau katalog itu serta memprioritaskan perbaikan kerentanan yang tercantum. Contoh: skor 4.0 adalah Medium, bukan Low; skor 8.9 masih High.