Penetraatiotestin raportissa jokaisella havainnolla on tällainen rivi:
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
ja sen vieressä luku. Kokouksissa lainataan lukua. Luettava on rivi, koska se kertoo, miksi luku on sellainen kuin on.
CVSS:n (Common Vulnerability Scoring System) julkaisee FIRST. Versio 4.0 julkaistiin 1. marraskuuta 2023.
Mitä pisteet mittaavat
CVSS mittaa haavoittuvuuden vakavuutta: kuinka helppo haavoittuvuutta on hyödyntää ja kuinka paljon vahinkoa hyödyntäminen aiheuttaa. Se ei mittaa riskiä, joka riippuu myös siitä, kuinka arvokas kyseinen järjestelmä on sinulle ja hyökkääkö joku sitä vastaan. Määrittely toteaa tämän itse, ja versio 4.0 teki eron näkyväksi pisteiden nimissä:
| Nimi | Muodostuu | Vastaa kysymykseen |
|---|---|---|
| CVSS-B | Perusmittareista | Kuinka vakava haavoittuvuus on sellaisenaan? |
| CVSS-BT | Perus- ja uhkamittareista | Kuinka vakava, kun otetaan huomioon, mitä hyökkääjät tekevät nyt? |
| CVSS-BE | Perus- ja ympäristömittareista | Kuinka vakava meidän ympäristössämme? |
| CVSS-BTE | Kaikista kolmesta | Kuinka vakava täällä ja nyt? |
Penetraatiotestin raportissa annetaan yleensä CVSS-B, joskus CVSS-BE, jos testaaja tuntee ympäristön hyvin. Haavoittuvuustietokannat julkaisevat CVSS-B:n. Jos pisteiden perässä ei ole kirjaimia, oleta, että kyse on B:stä.
Perusmittarit
Ensimmäiset viisi kuvaavat, miten hyökkäys toteutetaan.
| Mittari | Arvot | Kysymys |
|---|---|---|
| Attack Vector (AV) | Network, Adjacent, Local, Physical | Mistä hyökkääjä voi tavoittaa sen? |
| Attack Complexity (AC) | Low, High | Onko hyökkääjän ohitettava käytössä oleva suojaus? |
| Attack Requirements (AT) | None, Present | Riippuuko hyökkäys käyttöympäristön olosuhteista, kuten kilpatilanteesta tai sijainnista verkossa? |
| Privileges Required (PR) | None, Low, High | Millaisen pääsyn hyökkääjä tarvitsee etukäteen? |
| User Interaction (UI) | None, Passive, Active | Täytyykö jonkun muun tehdä jotain? |
Attack Requirements -mittari on uusi versiossa 4.0: se erottaa ympäristön olosuhteet suojauksista, jotka on ohitettava. User Interaction -mittarilla on nyt kolme arvoa: Passive tarkoittaa tavallista toimintoa, kuten sivun avaamista, ja Active sitä, että uhrin on tehtävä jotain epätavallista.
Seuraavat kuusi kuvaavat vahinkoa, joka kohdistuu haavoittuvaan järjestelmään ja jatkojärjestelmiin, joihin sen kautta päästään:
| Mittari | Arvot |
|---|---|
| Luottamuksellisuus: VC, SC | High, Low, None |
| Eheys: VI, SI | High, Low, None |
| Saatavuus: VA, SA | High, Low, None |
Versiossa 3.1 vaikutusta muihin järjestelmiin kuvasi Scope-mittari. Se aiheutti erimielisyyksiä pisteyttäjien välillä, ja sen korvasi kolme erillistä mittaria, jotka koskevat jatkojärjestelmiä.
Esimerkki luettuna
AV:N/AC:L/AT:N/PR:N/UI:N: tavoitettavissa verkon yli, ei ohitettavaa suojausta, ei erityisiä olosuhteita, käyttäjätunnusta ei tarvita, kenenkään ei tarvitse klikata mitään. VC:H/VI:H/VA:H: haavoittuvan järjestelmän luottamuksellisuus, eheys ja saatavuus menetetään täysin. SC:N/SI:N/SA:N: ei vaikutusta sen ulkopuolelle.
Tämän vektorin pistemäärä on 9.3, eli vakavuus on kriittinen. Jos sama haavoittuvuus antaisi lisäksi täyden hallinnan sen takana oleviin järjestelmiin, kolmen viimeisen mittarin arvo olisi High ja pistemäärä 10.0.
Vaihda yksi kirjain, ja merkitys muuttuu. Jos vektorissa on PR:L eikä PR:N, tarvitaan käyttäjätunnus: julkisessa palvelussa, johon voi rekisteröityä vapaasti, se muuttaa vähän, sisäisessä järjestelmässä paljon. Pistemäärä muuttuu paljon vähemmän kuin merkitys. Siksi vektori kannattaa lukea.
Asteikko
| Luokitus | Pisteet |
|---|---|
| Ei mitään | 0.0 |
| Matala | 0.1–3.9 |
| Keskitaso | 4.0–6.9 |
| Korkea | 7.0–8.9 |
| Kriittinen | 9.0–10.0 |
Uhka ja ympäristö
Exploit Maturity (E) on ainoa uhkamittari: Attacked, Proof-of-Concept tai Unreported. Haavoittuvuus, jota hyödynnetään todellisissa hyökkäyksissä, säilyttää pisteensä; haavoittuvuus, jolle ei tunneta hyödyntämiskoodia, saa vähemmän pisteitä.
Ympäristömittareilla voit määrittää perusmittarit uudelleen oman käyttöympäristösi mukaan ja kertoa, kuinka paljon luottamuksellisuus, eheys ja saatavuus merkitsevät kyseiselle järjestelmälle. Kriittinen haavoittuvuus järjestelmässä, jossa ei ole mitään arvokasta ja johon pääsee vain testiverkosta, ei ole sinulle kriittinen, ja ympäristöpisteet voivat osoittaa sen.
Versio 4.0 tuo myös täydentävät mittarit, kuten Safety, Automatable ja Recovery. Ne kuvaavat haavoittuvuutta tarkemmin eivätkä muuta pisteitä.
Mitä pisteet eivät kerro
- Käytetäänkö haavoittuvuutta hyökkäyksissä. Tunnetuille haavoittuvuuksille EPSS arvioi hyödyntämisen todennäköisyyden. Vakavuus ja todennäköisyys yhdessä kertovat enemmän kuin kumpikaan yksinään.
- Kuinka arvokas järjestelmä on. Vakavuudeltaan keskitasoinen havainto maksujärjestelmässä voi painaa enemmän kuin kriittinen havainto markkinointisivun testikopiossa.
- Mitä ketju saa aikaan. Kolme keskitasoista havaintoa, jotka yhdessä johtavat käyttäjätilin kaappaamiseen, raportoidaan kolmena keskitasoisena havaintona ja yhtenä hyökkäyspolkuna. Lue molemmat.
Miten pisteitä käytetään
Järjestä havainnot ensin pisteiden mukaan ja tarkenna järjestystä sitten sen perusteella, mitä tiedät: kohteen arvo, näkyvyys internetiin, tunnettu hyödyntäminen, raportin ketjut. Jos päädyt eri prioriteettiin kuin pisteet osoittavat, kirjaa syy. Hyvä raportti tekee samoin: se antaa pisteet, vektorin ja, jos testaaja on luvusta eri mieltä, syyn.
Miten arvioimme ja käsittelemme havainnot, kerrotaan menetelmissämme.