Mastodon Mastodon Mastodon Mastodon

CVSS

Обновлено: · CyberSecureFox Editorial Team

CVSS (Common Vulnerability Scoring System) — открытый стандарт, который оценивает техническую критичность уязвимостей по шкале от 0.0 до 10.0.

Как работает CVSS

Стандарт поддерживает FIRST (Forum of Incident Response and Security Teams). Чаще всего используется версия 3.1, версия 4.0 вышла в ноябре 2023 года.

Базовая оценка вычисляется по характеристикам уязвимости:

  • вектор атаки — сеть, смежная сеть, локальный или физический доступ;
  • сложность атаки, требуемые привилегии и участие пользователя;
  • последствия для конфиденциальности, целостности и доступности.

Результат записывается строкой-вектором, например CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H = 9.8.

Качественные уровни:

  • None — 0.0;
  • Low — 0.1–3.9;
  • Medium — 4.0–6.9;
  • High — 7.0–8.9;
  • Critical — 9.0–10.0.

Дополнительные группы метрик позволяют скорректировать оценку с учётом наличия эксплойта и собственной среды.

Почему CVSS важен

CVSS даёт производителям, базам вроде NVD и командам безопасности общий язык. Новость о «критической уязвимости с CVSS 9.8» обычно означает удалённое выполнение кода без аутентификации.

Но CVSS измеряет критичность, а не риск. Большинство уязвимостей никогда не эксплуатируются, а некоторые ошибки средней критичности используются в реальных атаках. Если ориентироваться только на CVSS, список патчей становится бесконечным.

Как правильно использовать CVSS

  • Дополняйте CVSS данными об эксплуатации: каталогом CISA KEV и вероятностной оценкой EPSS.
  • Учитывайте, доступна ли система из интернета и насколько она важна для бизнеса.
  • Смотрите на вектор, а не только на число: «локальный доступ» и «нужно участие пользователя» меняют картину.
Синонимы:
Common Vulnerability Scoring System, общая система оценки уязвимостей, оценка CVSS