CVSS (Common Vulnerability Scoring System) — відкритий стандарт, який оцінює технічну критичність вразливостей за шкалою від 0.0 до 10.0.
Як працює CVSS
Стандарт підтримує FIRST (Forum of Incident Response and Security Teams). Найчастіше використовують версію 3.1, версія 4.0 вийшла в листопаді 2023 року.
Базову оцінку обчислюють за характеристиками вразливості:
- вектор атаки — мережа, суміжна мережа, локальний чи фізичний доступ;
- складність атаки, потрібні привілеї та участь користувача;
- наслідки для конфіденційності, цілісності й доступності.
Результат записують рядком-вектором, наприклад CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H = 9.8.
Якісні рівні:
- None — 0.0;
- Low — 0.1–3.9;
- Medium — 4.0–6.9;
- High — 7.0–8.9;
- Critical — 9.0–10.0.
Додаткові групи метрик дають змогу скоригувати оцінку з урахуванням наявності експлойта та власного середовища.
Чому CVSS важливий
CVSS дає виробникам, базам на кшталт NVD і командам безпеки спільну мову. Новина про «критичну вразливість із CVSS 9.8» зазвичай означає віддалене виконання коду без автентифікації.
Але CVSS вимірює критичність, а не ризик. Більшість вразливостей ніколи не експлуатують, а деякі помилки середньої критичності використовують у реальних атаках. Якщо орієнтуватися лише на CVSS, список патчів стає нескінченним.
Як правильно використовувати CVSS
- Доповнюйте CVSS даними про експлуатацію: каталогом CISA KEV та ймовірнісною оцінкою EPSS.
- Враховуйте, чи доступна система з інтернету й наскільки вона важлива для бізнесу.
- Дивіться на вектор, а не лише на число: «локальний доступ» і «потрібна участь користувача» змінюють картину.