Slik virker tjenesten
Søk på en leverandør, et produkt eller en CVE-identifikator. Oppgi
gjerne et versjonsnummer, så vurderes det mot intervallene kildene
har publisert. Svaret skiller mellom fem utfall: bekreftet berørt,
bekreftet ikke berørt, muligens berørt, versjonsdata mangler, og
kan ikke avgjøres.
Viktig:
Ingen treff betyr ikke at et system er trygt. Tjenesten dekker publiserte sårbarheter i kildene den henter fra, og en sårbarhet kan finnes uten å være publisert ennå.
Slik rangeres treffene
Aktivt utnyttede sårbarheter (CISA KEV) står først, deretter
bekreftede versjonstreff, deretter sannsynligheten for at
sårbarheten faktisk blir utnyttet (EPSS), deretter CVSS-score, og
til slutt ferskhet. At sannsynlighet går foran teoretisk
alvorlighet er et bevisst valg: en kritisk score ingen utnytter
skal ikke slå en middels som utnyttes i dag. Rekkefølgen er
Berigos redaksjonelle valg; hvert tall som vises er kildens eget.
Løpende overvåkning
Et søk er et øyeblikksbilde. Nye sårbarheter publiseres hver dag, og de
som betyr noe er sjelden de du tilfeldigvis søkte på. Med løpende
overvåkning registrerer dere teknologioversikten hos oss, kryptert, og
vi vurderer den mot nye sårbarheter hver dag. Dere hører fra oss når
noe faktisk berører dere.
Poenget er sammenhengen.
Enkeltsårbarheter kan hvem som helst liste opp. Vi viser om funnene
deres til sammen gir en angriper en vei inn, et fotfeste og en rute videre.
Liten
Inntil 50 aktiva
790 kr/mnd
Daglig vurdering og varsling på e-post.
Mellom
51 til 250 aktiva
2 900 kr/mnd
Sammensatt risikokart og prioritert varsling.
Stor
251 til 1 000 aktiva
fra 9 800 kr/mnd
Angrepskjedeanalyse og kvartalsvis gjennomgang med rådgiver.
Utvidet
1 001 til 5 000 aktiva
fra 24 800 kr/mnd
Flere miljøer, navngitt rådgiver og månedlig gjennomgang.
Etter avtale
Over 5 000 aktiva
Krever konsultasjon
Omfang, kompleksitet og antall miljøer avgjør prisen. Vi kartlegger det sammen før vi gir tilbud.
Avtal en konsultasjon
Prisene er fra-priser innenfor hvert intervall. Endelig pris avhenger av antall aktiva og hvor mange miljøer som dekkes.
Oversikten lagres kryptert med en nøkkel som ligger utenfor webroten, og
deles aldri og sendes aldri til eksterne tjenester. Vi er databehandler,
og databehandleravtale følger avtalen.
Ta kontakt
Prøv en gratis engangsanalyse
Kilder og ferskhet
CVE
i
CVE
Common Vulnerabilities and Exposures
×
Hva det er Et løpenummer som gir én bestemt sårbarhet et navn, for eksempel CVE-2024-9474.
Hva det forteller Hvilken sårbarhet det er snakk om, og i hvilket produkt.
Hva det IKKE forteller Ingenting om hvor alvorlig den er, om noen utnytter den, eller om den angår akkurat dere.
Hvorfor det betyr noe Uten et felles nummer kan ikke leverandør, myndighet og verktøy snakke om samme feil.
Sammen med de andre Nummeret er nøkkelen. NVD, KEV og EPSS beskriver alle den samme CVE-en.
NVD
i
NVD
National Vulnerability Database
×
Hva det er Et amerikansk register som fyller ut hver CVE med ordnede opplysninger.
Hva det forteller Hvor alvorlig feilen er teknisk (CVSS, 0 til 10), og hvilke versjoner som er berørt.
Hva det IKKE forteller Om sårbarheten faktisk blir utnyttet, og hvor viktig systemet er for virksomheten deres.
Hvorfor det betyr noe Det er dette som avgjør om nettopp deres versjon er berørt.
Sammen med de andre CVSS sier hvor ille det kan bli. KEV og EPSS sier hvor sannsynlig det er.
CWE
i
CWE
Common Weakness Enumeration
×
Hva det er En katalog over typer feil, ikke enkeltfeil. For eksempel «glemte å sjekke passordet».
Hva det forteller Hva slags svakhet som ligger bak sårbarheten.
Hva det IKKE forteller Noe om denne sårbarheten hos dere. Den beskriver klassen, ikke tilfellet.
Hvorfor det betyr noe Går samme feiltype igjen hos en leverandør, er det et mønster å ta opp.
Sammen med de andre CVE er hendelsen, CWE er årsakstypen. Brukes til å lære, ikke til å hastesortere.
CISA KEV
i
CISA KEV
Known Exploited Vulnerabilities
×
Hva det er En liste fra amerikanske myndigheter over sårbarheter som er observert brukt i ekte angrep.
Hva det forteller At noen faktisk har utnyttet den mot noen. Det er ikke lenger teori.
Hva det IKKE forteller Om dere blir angrepet, eller hvor stor skaden ville blitt hos dere.
Hvorfor det betyr noe Det sterkeste enkeltsignalet som finnes: fra «kan skje» til «skjer».
Sammen med de andre Står den i KEV, veier det tyngre enn en høy CVSS-score alene.
EPSS
i
EPSS
Exploit Prediction Scoring System
×
Hva det er Et anslag i prosent på hvor sannsynlig utnyttelse er de neste 30 døgnene.
Hva det forteller Hvor sannsynlig utnyttelse er, sammenlignet med alle andre sårbarheter.
Hva det IKKE forteller At det har skjedd (det svarer KEV på), eller hvor stor skaden blir (CVSS).
Hvorfor det betyr noe De aller fleste sårbarheter blir aldri utnyttet. EPSS skiller de få ut.
Sammen med de andre Høy EPSS og KEV betyr hast. Høy CVSS med lav EPSS uten eksponering kan planlegges.
Hvordan lese dette samlet
Ingen av verdiene bør brukes alene. En høy CVSS-score betyr ikke at
sårbarheten blir utnyttet, og en lav betyr ikke at den er ufarlig. De
fire kildene svarer på fire ulike spørsmål.
CVE navngir den konkrete sårbarheten.
NVD gir alvorlighetsgrad og tekniske detaljer om den.
CWE beskriver typen feil som ligger bak.
CISA KEV viser at den allerede blir utnyttet.
EPSS anslår hvor sannsynlig utnyttelse er snart.
Rekkefølgen som avgjør hva som haster
Finnes produktet hos dere i det hele tatt?
Er versjonen dere kjører berørt?
Står den i CISA KEV?
Har den høy EPSS?
Er systemet eksponert mot internett eller mot andre?
Hvor forretningskritisk er systemet?
Finnes det kompenserende tiltak allerede?
De to første spørsmålene handler ikke om sårbarheten, men om dere. De
fjerner det meste av listen før dere begynner.
Et kort eksempel
Rettes denne uken
CVSS 6,5 (middels)
I CISA KEV: ja
EPSS: 94 prosent
En brannmur mot internett
Kan planlegges
CVSS 9,8 (kritisk)
I CISA KEV: nei
EPSS: 0,04 prosent
En testserver uten internettilgang
Sorterer man på CVSS alene, kommer den til høyre først. Den er den
alvorligste feilen i teorien. Men den til venstre blir brukt mot ekte
virksomheter akkurat nå, og den står der en angriper kommer til. Det
er den som skal rettes først.
Den kritiske skal fortsatt rettes. Den må bare ikke rettes i dag.
Tjenesten dekker 112 061 sårbarheter,
hvorav 1 665 står på CISAs liste over aktivt utnyttede.
Aktivt utnyttede oppføringer tas med uansett alder. Siste oppdatering fra kildene:
2026-08-13 23:45 UTC.
This product uses the NVD API but is not endorsed or certified by the NVD.
CVE and the CVE logo are registered trademarks of The MITRE Corporation;
CVE records are used under the CVE Terms of Use .
CWE is a trademark of The MITRE Corporation, used per the
CWE Terms of Use .
KEV data from CISA (CC0).
Exploitation probability from EPSS , a FIRST.org project.
Open-source package data from OSV and the
GitHub Advisory Database (CC-BY 4.0).
Score og vektor vises slik kildene har publisert dem. Rekkefølgen på
treffene er Berigos egen redaksjonelle vurdering, beskrevet på søkesiden,
og er ikke NVD-data. Et tomt resultat betyr aldri at et system er trygt.