CVSS — система оценки уязвимостей | Глоссарий FREEHOSTING

CVSS

Common Vulnerability Scoring System
CVSS — CVSS (Common Vulnerability Scoring System) — это стандартизированная система оценки уязвимостей, позволяющая определить их уровень опасности и приоритет для устранения.

Определение простыми словами

CVSS — это международный стандарт для оценки уязвимостей в информационных системах и ПО. Он позволяет систематически определять критичность проблем безопасности с помощью числового балла, что упрощает приоритизацию и управление рисками.

Система учитывает разные параметры уязвимости — от технических особенностей до воздействия на бизнес — и выдает итоговое числовое значение от 0 до 10. Чем выше балл, тем более критичной считается уязвимость.

Сравнение

Аспект CVSS v2 CVSS v3
Диапазон оценки 0–10 0–10
Фокус Техническая оценка уязвимостей Расширенный охват, включая влияние на конфиденциальность, целостность, доступность
Метрики Базовые, временные и окружающей среды Базовые, временные и окружающей среды, с детализированной оценкой
Использование Широко применялось, сейчас устарело Активно используется и развивается

Кейсы использования

  • Приоритизация исправлений уязвимостей в программном обеспечении.
  • Оценка риска перед выпуском обновления или патча.
  • Формирование отчетов по безопасности для руководства и аудиторов.
  • Анализ уязвимостей в инфраструктуре виртуальных машин и контейнеров.
  • Автоматизация процессов реагирования на инциденты.

Негативный пример: Игнорирование CVSS-оценки и устранение уязвимостей без приоритизации может привести к неэффективному расходованию ресурсов и повышению риска инцидентов.

Технические детали

CVSS состоит из трех групп метрик:

  1. Базовые метрики — описывают свойства уязвимости, неизменные во времени и контексте.
  2. Временные метрики — отражают изменение характеристик уязвимости с течением времени.
  3. Окружающие метрики — учитывают особенности среды, в которой существует уязвимость.

Формула итогового расчёта балла CVSS описана в спецификациях версии 2 и 3, доступных на официальном сайте. В Linux-средах для оценки можно использовать командную строку с соответствующим ПО, например:

cvss_score=$(cvss-tool -v3 -s "AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H")
echo "CVSS Score: $cvss_score"

Подробнее о CVSS в контексте виртуализации можно посмотреть на vmware-esxi и kvm. Общая информация по безопасности виртуальных сред содержится в статье гипервизор.

Частые вопросы

Что такое CVSS?

CVSS — это система, которая присваивает уязвимостям числовой рейтинг для оценки их критичности.

Какие версии CVSS используются сегодня?

Наиболее актуальной считается версия CVSS 3.x, которая расширяет стандарты оценки по сравнению с версией 2.

Почему важно использовать CVSS?

CVSS помогает систематизировать работу с уязвимостями и эффективно расставлять приоритеты по их устранению.