Kuidas lugeda CVSS 4.0 skoori

Mida tähendavad leiu juures olev number ja vektor, millistest mõõdikutest need koosnevad ja miks skoor 9.3 ei ole veel prioriteet.

Avaldatud4 min lugemist

Läbistustesti aruandes on iga leiu juures selline rida:

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

ja selle kõrval number. Koosolekutel tsiteeritakse numbrit. Lugeda tuleks aga rida, sest see ütleb, miks number on just selline.

CVSS-i (Common Vulnerability Scoring System) avaldab FIRST. Versioon 4.0 avaldati 1. novembril 2023.

Mida skoor mõõdab

CVSS mõõdab turvanõrkuse raskusastet: kui lihtne on seda ära kasutada ja kui palju kahju ärakasutamine teeb. See ei mõõda riski, mis sõltub ka sellest, kui palju mõjutatud süsteem teile väärt on ja kas keegi seda ründab. Spetsifikatsioon ütleb seda ise ning versioon 4.0 tegi vahe nähtavaks skooride nimedes:

Nimi Alus Vastab küsimusele
CVSS-B Põhimõõdikud Kui tõsine on turvanõrkus iseenesest?
CVSS-BT Põhi- ja ohumõõdikud Kui tõsine, arvestades, mida ründajad praegu teevad?
CVSS-BE Põhi- ja keskkonnamõõdikud Kui tõsine meie keskkonnas?
CVSS-BTE Kõik kolm Kui tõsine siin ja praegu?

Läbistustesti aruanne annab tavaliselt CVSS-B, mõnikord CVSS-BE, kui testija tunneb keskkonda hästi. Turvanõrkuste andmebaasid avaldavad CVSS-B. Kui skoori järel tähti ei ole, eeldage B-d.

Põhimõõdikud

Esimesed viis kirjeldavad, kuidas rünne toimub.

Mõõdik Väärtused Küsimus
Attack Vector (AV) Network, Adjacent, Local, Physical Kust pääseb ründaja sellele ligi?
Attack Complexity (AC) Low, High Kas ründaja peab ületama olemasoleva kaitsemeetme?
Attack Requirements (AT) None, Present Kas rünne sõltub süsteemi paigalduse tingimustest, näiteks võidujooksuolukorrast või asukohast võrgus?
Privileges Required (PR) None, Low, High Millist juurdepääsu vajab ründaja eelnevalt?
User Interaction (UI) None, Passive, Active Kas keegi teine peab midagi tegema?

Mõõdik Attack Requirements on versioonis 4.0 uus: see eristab keskkonna tingimusi kaitsemeetmetest, mis tuleb ületada. Mõõdikul User Interaction on nüüd kolm väärtust: Passive tähendab tavalist toimingut, näiteks lehe avamist; Active tähendab, et ohver peab tegema midagi ebatavalist.

Järgmised kuus kirjeldavad kahju turvanõrkusega süsteemile ja järgnevatele süsteemidele, milleni selle kaudu jõuab:

Mõõdik Väärtused
Konfidentsiaalsus: VC, SC High, Low, None
Terviklus: VI, SI High, Low, None
Käideldavus: VA, SA High, Low, None

Versioonis 3.1 oli mõju kohta teistele süsteemidele mõõdik nimega Scope. See tekitas hindajate vahel lahkarvamusi ja asendati kolme selgesõnalise mõõdikuga järgnevate süsteemide jaoks.

Loeme näidet

AV:N/AC:L/AT:N/PR:N/UI:N: kättesaadav üle võrgu, kaitsemeedet ei ole vaja ületada, erilisi tingimusi ei ole, kontot ei ole vaja, keegi ei pea midagi klõpsama. VC:H/VI:H/VA:H: turvanõrkusega süsteemi konfidentsiaalsus, terviklus ja käideldavus lähevad täielikult kaotsi. SC:N/SI:N/SA:N: sellest kaugemale mõju ei ulatu.

Selle vektori skoor on 9.3 ehk kriitiline. Kui sama turvanõrkus annaks ka täieliku kontrolli selle taga olevate süsteemide üle, oleks kolme viimase mõõdiku väärtus High ja skoor 10.0.

Muutke üht tähte ja tähendus muutub. PR:L PR:N asemel ütleb, et vaja on kontot: vaba registreerimisega avaliku teenuse puhul muudab see vähe, sisesüsteemi puhul palju. Skoor muutub palju vähem kui tähendus. Seepärast tasub vektorit lugeda.

Skaala

Hinnang Skoor
Puudub 0.0
Madal 0.1 – 3.9
Keskmine 4.0 – 6.9
Kõrge 7.0 – 8.9
Kriitiline 9.0 – 10.0

Oht ja keskkond

Exploit Maturity (E) on ainus ohumõõdik: Attacked, Proof-of-Concept või Unreported. Turvanõrkus, mida päris rünnetes ära kasutatakse, säilitab oma skoori; see, mille jaoks ründekoodi ei teata, saab madalama skoori.

Keskkonnamõõdikutega saate põhimõõdikud oma süsteemi jaoks uuesti määrata ja öelda, kui olulised on mõjutatud süsteemi puhul konfidentsiaalsus, terviklus ja käideldavus. Kriitiline turvanõrkus süsteemis, kus ei ole midagi väärtuslikku ja millele pääseb ligi ainult testvõrgust, ei ole teie jaoks kriitiline, ja keskkonnaskoor võib seda näidata.

Versioon 4.0 lisab ka täiendavad mõõdikud, näiteks Safety, Automatable ja Recovery. Need kirjeldavad turvanõrkust täpsemalt ega muuda skoori.

Mida skoor teile ei ütle

  • Kas seda rünnatakse. Teadaolevate turvanõrkuste puhul hindab ärakasutamise tõenäosust EPSS. Raskusaste ja tõenäosus koos ütlevad rohkem kui kumbki eraldi.
  • Kui palju süsteem väärt on. Keskmise raskusastmega leid maksesüsteemis võib olla olulisem kui kriitiline leid turunduslehe testkoopias.
  • Mida teeb ahel. Kolm keskmise raskusastmega leidu, mis koos viivad konto ülevõtmiseni, esitatakse aruandes kolme keskmise leiuna ja ühe ründeteena. Lugege mõlemat.

Kuidas skoori kasutada

Sorteerige kõigepealt skoori järgi, seejärel korrigeerige selle põhjal, mida teate: vara väärtus, avatus internetile, teadaolev ärakasutamine, aruandes kirjeldatud ahelad. Kui prioriteet, milleni jõuate, erineb skoorist, kirjutage üles, miks. Hea aruanne teeb sama: see annab skoori, vektori ja, kui testija numbriga ei nõustu, põhjuse.

Kuidas me leide hindame ja käsitleme, on kirjeldatud metoodikas.

Päring

Rääkige, mida on vaja testida

  • Veebilehe kontroll tasuta
  • Vastus 1 tööpäeva jooksul
  • NDA enne tehnilisi üksikasju
  • Fikseeritud hind tasulistele projektidele
  • Ilma kohustusteta

Küsige hindamist

Kirjeldage süsteeme ja eesmärki. Kliendihaldur vastab 1 tööpäeva jooksul: esitab täpsustavad küsimused ja pakub välja järgmise sammu.

Kellele vastata

Vastame sellele aadressile, kui te ei vali muud kanalit.

Füüsilisest isikust ettevõtja kirjutab oma nime.

Eelistatud suhtluskanal
Mida hinnata
Huvipakkuvad teenused

Valige kõik sobivad.

Tasuta kontroll

Kontrollime teie veebilehte tasuta

Kui me probleeme ei leia, saate ka aruande tasuta. Aruande eest maksate ainult siis, kui leiame probleeme, ja selle hind sõltub nende arvust ja raskusastmest.

Veebilehe tasuta turvakontrolli tingimused

Rakenduste turvalisus

Taristu ja pilv

Ründaja simuleerimine

AI, Web3 ja krüptograafia

Programmid ja kindlus

Rakenduste turvalisus

Veebilehe tasuta turvakontroll

Vaatame teie veebilehte väljastpoolt, nagu seda teeb ründaja, ja kontrollime, kas sellesse saab sisse murda: nõrgad seadistused, aegunud tarkvara, avalikult kättesaadavad failid, ebaturvalised vormid. Kontroll on tasuta.

Rakenduste turvalisus

Veebirakenduste läbistustestimine

Püüame teie veebirakendusse sisse murda nii, nagu teeks päris ründaja: logida sisse teiste inimeste kontodele, lugeda teiste klientide andmeid, muuta hindu või tellimusi. Saate teada, mis on võimalik, enne kui kurjategijad selle avastavad.

Rakenduste turvalisus

API turvatestimine

API on kanal, mille kaudu teie rakendus, veebileht ja partnerid vahetavad andmeid teie serveritega. Kontrollime, et keegi ei saaks selle kaudu lugeda ega muuta andmeid, mis ei ole tema omad.

Rakenduste turvalisus

Mobiilirakenduste läbistustestimine

Uurime teie iOS-i või Androidi rakendust ja selle taga olevaid servereid: mida rakendus telefonis hoiab, mida sellest saab kätte ja kas selle päringuid saab muuta.

Rakenduste turvalisus

Lähtekoodi turvaülevaatus

Meie spetsialistid loevad teie toote lähtekoodi ja leiavad vead, mis võimaldavad sissemurdmist, ka need, mida väljastpoolt ei näe.

Taristu ja pilv

Pilve ja Kubernetese turvahindamine

Kontrollime, kuidas teie pilv on seadistatud (AWS, Azure, Google Cloud, Kubernetes): kellel on millele juurdepääs, millised andmed on internetti avatud ja kui kaugele jõuab ründaja pärast esimest viga.

Taristu ja pilv

Taristu läbistustestimine

Testime teie servereid ja kontorivõrku väljast ja seest: kas ründaja pääseb sisse ja kas ta jõuab seestpoolt raamatupidamissüsteemi, e-posti või varukoopiateni.

Taristu ja pilv

Välise ründepinna hindamine

Leiame kõik, mida teie ettevõte internetti avab, ka selle, mis on ununenud: vanad veebilehed, testserverid, lekkinud paroolid. Seejärel näitame, mida sellest saab rünnata.

Taristu ja pilv

CI/CD ja tarneahela turvalisus

Kontrollime teed, mille teie kood läbib arendajast kliendini: koostamisserverid, kolmandate osapoolte teegid, juurdepääsuvõtmed. Kes seda teed kontrollib, see kontrollib teie toodet.

Ründaja simuleerimine

Red Teami operatsioonid

Täismahus õppus. Meie meeskond mängib päris ründajat, kellel on eesmärk, näiteks jõuda klientide andmeteni, ja te näete, kas teie kaitse märkab ja peatab ta.

Ründaja simuleerimine

Purple Teami õppused

Meie ründajad ja teie kaitsjad töötavad kõrvuti: näitame ründetehnikat, teie meeskond kontrollib, kas ta seda näeb, ja seire lüngad suletakse kohapeal.

Ründaja simuleerimine

Sotsiaalse manipulatsiooni hindamine

Testime inimesi, mitte masinaid: õngitsuskirju, kõnesid ja sõnumeid, mida ründajad paroolide hankimiseks kasutavad. Saate teada, kui paljud töötajad laseksid end petta ja mida neile õpetada.

AI, Web3 ja krüptograafia

AI ja LLM-ide turvatestimine

Kui teie tootes on vestlusrobot või mõni muu AI-mudel, kontrollime, kas seda saab veenda avaldama konfidentsiaalseid andmeid, rikkuma oma reegleid või tegutsema kellegi teise nimel.

AI, Web3 ja krüptograafia

Nutilepingute audit

Enne kui nutileping hakkab raha hoidma, otsime selle koodist vigu, mis võimaldaksid kellelgi raha välja võtta või külmutada. Pärast juurutamist ei saa selliseid vigu enam parandada.

AI, Web3 ja krüptograafia

Krüptograafia ülevaatus

Kontrollime, kuidas teie toode andmeid krüpteerib ja võtmeid kaitseb: kas on valitud õiged algoritmid ja kas neid rakendatakse õigesti. Viga siin muudab krüpteerimise kasutuks.

Programmid ja kindlus

Bug bounty programmi haldamine

Bug bounty on programm, milles sõltumatud uurijad otsivad teie tootest turvanõrkusi ja saavad iga leitud turvanõrkuse eest preemia. Käivitame ja haldame sellise programmi teie eest.

Programmid ja kindlus

Turvanõrkuste avalikustamise programm (VDP)

Avalik leht ja kord, mis ütlevad uurijatele, kuidas teile turvanõrkusest ohutult teatada. Ilma nendeta lähevad raportid kaduma või saabuvad ähvardustena. Seame protsessi üles ja käsitleme saabuvaid raporteid.

Programmid ja kindlus

Pidev läbistustestimine

Ühe aastase testi asemel testime aasta läbi iga teie toote olulist muudatust, et uus turvanõrkus ei ootaks avastamist kuude kaupa.

Programmid ja kindlus

Läbistustestimine nõuetele vastavuseks

Läbistustest, mis on korraldatud nii, et audiitor, järelevalveasutus või suur klient aktsepteerib selle aruannet: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Huvipakkuvad teenused

Pole veel kindel

Valige see, kui te ei tea, millist teenust vajate. Kirjeldage ülesannet oma sõnadega ja spetsialist pakub vastuses teenuse välja.

Veebilehe või peamise testitava süsteemi domeen või URL, näiteks app.example.com.

Mida on vaja testida, miks just praegu ning kas on tähtaeg või vastavusnõue. Ärge lisage paroole, võtmeid ega turvanõrkuste üksikasju.

Kinnitused

Ärge saatke selle vormi kaudu sisselogimisandmeid, võtmeid ega turvanõrkuse üksikasju. Turvaline kanal lepitakse kokku pärast esimest vastust.

Automaatne väärkasutuse kontroll