Läbistustesti aruandes on iga leiu juures selline rida:
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
ja selle kõrval number. Koosolekutel tsiteeritakse numbrit. Lugeda tuleks aga rida, sest see ütleb, miks number on just selline.
CVSS-i (Common Vulnerability Scoring System) avaldab FIRST. Versioon 4.0 avaldati 1. novembril 2023.
Mida skoor mõõdab
CVSS mõõdab turvanõrkuse raskusastet: kui lihtne on seda ära kasutada ja kui palju kahju ärakasutamine teeb. See ei mõõda riski, mis sõltub ka sellest, kui palju mõjutatud süsteem teile väärt on ja kas keegi seda ründab. Spetsifikatsioon ütleb seda ise ning versioon 4.0 tegi vahe nähtavaks skooride nimedes:
| Nimi | Alus | Vastab küsimusele |
|---|---|---|
| CVSS-B | Põhimõõdikud | Kui tõsine on turvanõrkus iseenesest? |
| CVSS-BT | Põhi- ja ohumõõdikud | Kui tõsine, arvestades, mida ründajad praegu teevad? |
| CVSS-BE | Põhi- ja keskkonnamõõdikud | Kui tõsine meie keskkonnas? |
| CVSS-BTE | Kõik kolm | Kui tõsine siin ja praegu? |
Läbistustesti aruanne annab tavaliselt CVSS-B, mõnikord CVSS-BE, kui testija tunneb keskkonda hästi. Turvanõrkuste andmebaasid avaldavad CVSS-B. Kui skoori järel tähti ei ole, eeldage B-d.
Põhimõõdikud
Esimesed viis kirjeldavad, kuidas rünne toimub.
| Mõõdik | Väärtused | Küsimus |
|---|---|---|
| Attack Vector (AV) | Network, Adjacent, Local, Physical | Kust pääseb ründaja sellele ligi? |
| Attack Complexity (AC) | Low, High | Kas ründaja peab ületama olemasoleva kaitsemeetme? |
| Attack Requirements (AT) | None, Present | Kas rünne sõltub süsteemi paigalduse tingimustest, näiteks võidujooksuolukorrast või asukohast võrgus? |
| Privileges Required (PR) | None, Low, High | Millist juurdepääsu vajab ründaja eelnevalt? |
| User Interaction (UI) | None, Passive, Active | Kas keegi teine peab midagi tegema? |
Mõõdik Attack Requirements on versioonis 4.0 uus: see eristab keskkonna tingimusi kaitsemeetmetest, mis tuleb ületada. Mõõdikul User Interaction on nüüd kolm väärtust: Passive tähendab tavalist toimingut, näiteks lehe avamist; Active tähendab, et ohver peab tegema midagi ebatavalist.
Järgmised kuus kirjeldavad kahju turvanõrkusega süsteemile ja järgnevatele süsteemidele, milleni selle kaudu jõuab:
| Mõõdik | Väärtused |
|---|---|
| Konfidentsiaalsus: VC, SC | High, Low, None |
| Terviklus: VI, SI | High, Low, None |
| Käideldavus: VA, SA | High, Low, None |
Versioonis 3.1 oli mõju kohta teistele süsteemidele mõõdik nimega Scope. See tekitas hindajate vahel lahkarvamusi ja asendati kolme selgesõnalise mõõdikuga järgnevate süsteemide jaoks.
Loeme näidet
AV:N/AC:L/AT:N/PR:N/UI:N: kättesaadav üle võrgu, kaitsemeedet ei ole vaja ületada, erilisi tingimusi ei ole, kontot ei ole vaja, keegi ei pea midagi klõpsama. VC:H/VI:H/VA:H: turvanõrkusega süsteemi konfidentsiaalsus, terviklus ja käideldavus lähevad täielikult kaotsi. SC:N/SI:N/SA:N: sellest kaugemale mõju ei ulatu.
Selle vektori skoor on 9.3 ehk kriitiline. Kui sama turvanõrkus annaks ka täieliku kontrolli selle taga olevate süsteemide üle, oleks kolme viimase mõõdiku väärtus High ja skoor 10.0.
Muutke üht tähte ja tähendus muutub. PR:L PR:N asemel ütleb, et vaja on kontot: vaba registreerimisega avaliku teenuse puhul muudab see vähe, sisesüsteemi puhul palju. Skoor muutub palju vähem kui tähendus. Seepärast tasub vektorit lugeda.
Skaala
| Hinnang | Skoor |
|---|---|
| Puudub | 0.0 |
| Madal | 0.1 – 3.9 |
| Keskmine | 4.0 – 6.9 |
| Kõrge | 7.0 – 8.9 |
| Kriitiline | 9.0 – 10.0 |
Oht ja keskkond
Exploit Maturity (E) on ainus ohumõõdik: Attacked, Proof-of-Concept või Unreported. Turvanõrkus, mida päris rünnetes ära kasutatakse, säilitab oma skoori; see, mille jaoks ründekoodi ei teata, saab madalama skoori.
Keskkonnamõõdikutega saate põhimõõdikud oma süsteemi jaoks uuesti määrata ja öelda, kui olulised on mõjutatud süsteemi puhul konfidentsiaalsus, terviklus ja käideldavus. Kriitiline turvanõrkus süsteemis, kus ei ole midagi väärtuslikku ja millele pääseb ligi ainult testvõrgust, ei ole teie jaoks kriitiline, ja keskkonnaskoor võib seda näidata.
Versioon 4.0 lisab ka täiendavad mõõdikud, näiteks Safety, Automatable ja Recovery. Need kirjeldavad turvanõrkust täpsemalt ega muuda skoori.
Mida skoor teile ei ütle
- Kas seda rünnatakse. Teadaolevate turvanõrkuste puhul hindab ärakasutamise tõenäosust EPSS. Raskusaste ja tõenäosus koos ütlevad rohkem kui kumbki eraldi.
- Kui palju süsteem väärt on. Keskmise raskusastmega leid maksesüsteemis võib olla olulisem kui kriitiline leid turunduslehe testkoopias.
- Mida teeb ahel. Kolm keskmise raskusastmega leidu, mis koos viivad konto ülevõtmiseni, esitatakse aruandes kolme keskmise leiuna ja ühe ründeteena. Lugege mõlemat.
Kuidas skoori kasutada
Sorteerige kõigepealt skoori järgi, seejärel korrigeerige selle põhjal, mida teate: vara väärtus, avatus internetile, teadaolev ärakasutamine, aruandes kirjeldatud ahelad. Kui prioriteet, milleni jõuate, erineb skoorist, kirjutage üles, miks. Hea aruanne teeb sama: see annab skoori, vektori ja, kui testija numbriga ei nõustu, põhjuse.
Kuidas me leide hindame ja käsitleme, on kirjeldatud metoodikas.