Определение простыми словами
CVSS — это международный стандарт для оценки уязвимостей в информационных системах и ПО. Он позволяет систематически определять критичность проблем безопасности с помощью числового балла, что упрощает приоритизацию и управление рисками.
Система учитывает разные параметры уязвимости — от технических особенностей до воздействия на бизнес — и выдает итоговое числовое значение от 0 до 10. Чем выше балл, тем более критичной считается уязвимость.
Сравнение
| Аспект | CVSS v2 | CVSS v3 |
|---|---|---|
| Диапазон оценки | 0–10 | 0–10 |
| Фокус | Техническая оценка уязвимостей | Расширенный охват, включая влияние на конфиденциальность, целостность, доступность |
| Метрики | Базовые, временные и окружающей среды | Базовые, временные и окружающей среды, с детализированной оценкой |
| Использование | Широко применялось, сейчас устарело | Активно используется и развивается |
Кейсы использования
- Приоритизация исправлений уязвимостей в программном обеспечении.
- Оценка риска перед выпуском обновления или патча.
- Формирование отчетов по безопасности для руководства и аудиторов.
- Анализ уязвимостей в инфраструктуре виртуальных машин и контейнеров.
- Автоматизация процессов реагирования на инциденты.
Негативный пример: Игнорирование CVSS-оценки и устранение уязвимостей без приоритизации может привести к неэффективному расходованию ресурсов и повышению риска инцидентов.
Технические детали
CVSS состоит из трех групп метрик:
- Базовые метрики — описывают свойства уязвимости, неизменные во времени и контексте.
- Временные метрики — отражают изменение характеристик уязвимости с течением времени.
- Окружающие метрики — учитывают особенности среды, в которой существует уязвимость.
Формула итогового расчёта балла CVSS описана в спецификациях версии 2 и 3, доступных на официальном сайте. В Linux-средах для оценки можно использовать командную строку с соответствующим ПО, например:
cvss_score=$(cvss-tool -v3 -s "AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H")
echo "CVSS Score: $cvss_score"
Подробнее о CVSS в контексте виртуализации можно посмотреть на vmware-esxi и kvm. Общая информация по безопасности виртуальных сред содержится в статье гипервизор.
🔥 Где это применяется
Частые вопросы
Что такое CVSS?
CVSS — это система, которая присваивает уязвимостям числовой рейтинг для оценки их критичности.
Какие версии CVSS используются сегодня?
Наиболее актуальной считается версия CVSS 3.x, которая расширяет стандарты оценки по сравнению с версией 2.
Почему важно использовать CVSS?
CVSS помогает систематизировать работу с уязвимостями и эффективно расставлять приоритеты по их устранению.