Näin luet CVSS 4.0 -pisteet

Mitä havainnon luku ja vektori tarkoittavat, mistä mittareista ne muodostuvat ja miksi pistemäärä 9.3 ei vielä ole prioriteetti.

JulkaistuLukuaika 4 min

Penetraatiotestin raportissa jokaisella havainnolla on tällainen rivi:

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

ja sen vieressä luku. Kokouksissa lainataan lukua. Luettava on rivi, koska se kertoo, miksi luku on sellainen kuin on.

CVSS:n (Common Vulnerability Scoring System) julkaisee FIRST. Versio 4.0 julkaistiin 1. marraskuuta 2023.

Mitä pisteet mittaavat

CVSS mittaa haavoittuvuuden vakavuutta: kuinka helppo haavoittuvuutta on hyödyntää ja kuinka paljon vahinkoa hyödyntäminen aiheuttaa. Se ei mittaa riskiä, joka riippuu myös siitä, kuinka arvokas kyseinen järjestelmä on sinulle ja hyökkääkö joku sitä vastaan. Määrittely toteaa tämän itse, ja versio 4.0 teki eron näkyväksi pisteiden nimissä:

Nimi Muodostuu Vastaa kysymykseen
CVSS-B Perusmittareista Kuinka vakava haavoittuvuus on sellaisenaan?
CVSS-BT Perus- ja uhkamittareista Kuinka vakava, kun otetaan huomioon, mitä hyökkääjät tekevät nyt?
CVSS-BE Perus- ja ympäristömittareista Kuinka vakava meidän ympäristössämme?
CVSS-BTE Kaikista kolmesta Kuinka vakava täällä ja nyt?

Penetraatiotestin raportissa annetaan yleensä CVSS-B, joskus CVSS-BE, jos testaaja tuntee ympäristön hyvin. Haavoittuvuustietokannat julkaisevat CVSS-B:n. Jos pisteiden perässä ei ole kirjaimia, oleta, että kyse on B:stä.

Perusmittarit

Ensimmäiset viisi kuvaavat, miten hyökkäys toteutetaan.

Mittari Arvot Kysymys
Attack Vector (AV) Network, Adjacent, Local, Physical Mistä hyökkääjä voi tavoittaa sen?
Attack Complexity (AC) Low, High Onko hyökkääjän ohitettava käytössä oleva suojaus?
Attack Requirements (AT) None, Present Riippuuko hyökkäys käyttöympäristön olosuhteista, kuten kilpatilanteesta tai sijainnista verkossa?
Privileges Required (PR) None, Low, High Millaisen pääsyn hyökkääjä tarvitsee etukäteen?
User Interaction (UI) None, Passive, Active Täytyykö jonkun muun tehdä jotain?

Attack Requirements -mittari on uusi versiossa 4.0: se erottaa ympäristön olosuhteet suojauksista, jotka on ohitettava. User Interaction -mittarilla on nyt kolme arvoa: Passive tarkoittaa tavallista toimintoa, kuten sivun avaamista, ja Active sitä, että uhrin on tehtävä jotain epätavallista.

Seuraavat kuusi kuvaavat vahinkoa, joka kohdistuu haavoittuvaan järjestelmään ja jatkojärjestelmiin, joihin sen kautta päästään:

Mittari Arvot
Luottamuksellisuus: VC, SC High, Low, None
Eheys: VI, SI High, Low, None
Saatavuus: VA, SA High, Low, None

Versiossa 3.1 vaikutusta muihin järjestelmiin kuvasi Scope-mittari. Se aiheutti erimielisyyksiä pisteyttäjien välillä, ja sen korvasi kolme erillistä mittaria, jotka koskevat jatkojärjestelmiä.

Esimerkki luettuna

AV:N/AC:L/AT:N/PR:N/UI:N: tavoitettavissa verkon yli, ei ohitettavaa suojausta, ei erityisiä olosuhteita, käyttäjätunnusta ei tarvita, kenenkään ei tarvitse klikata mitään. VC:H/VI:H/VA:H: haavoittuvan järjestelmän luottamuksellisuus, eheys ja saatavuus menetetään täysin. SC:N/SI:N/SA:N: ei vaikutusta sen ulkopuolelle.

Tämän vektorin pistemäärä on 9.3, eli vakavuus on kriittinen. Jos sama haavoittuvuus antaisi lisäksi täyden hallinnan sen takana oleviin järjestelmiin, kolmen viimeisen mittarin arvo olisi High ja pistemäärä 10.0.

Vaihda yksi kirjain, ja merkitys muuttuu. Jos vektorissa on PR:L eikä PR:N, tarvitaan käyttäjätunnus: julkisessa palvelussa, johon voi rekisteröityä vapaasti, se muuttaa vähän, sisäisessä järjestelmässä paljon. Pistemäärä muuttuu paljon vähemmän kuin merkitys. Siksi vektori kannattaa lukea.

Asteikko

Luokitus Pisteet
Ei mitään 0.0
Matala 0.1–3.9
Keskitaso 4.0–6.9
Korkea 7.0–8.9
Kriittinen 9.0–10.0

Uhka ja ympäristö

Exploit Maturity (E) on ainoa uhkamittari: Attacked, Proof-of-Concept tai Unreported. Haavoittuvuus, jota hyödynnetään todellisissa hyökkäyksissä, säilyttää pisteensä; haavoittuvuus, jolle ei tunneta hyödyntämiskoodia, saa vähemmän pisteitä.

Ympäristömittareilla voit määrittää perusmittarit uudelleen oman käyttöympäristösi mukaan ja kertoa, kuinka paljon luottamuksellisuus, eheys ja saatavuus merkitsevät kyseiselle järjestelmälle. Kriittinen haavoittuvuus järjestelmässä, jossa ei ole mitään arvokasta ja johon pääsee vain testiverkosta, ei ole sinulle kriittinen, ja ympäristöpisteet voivat osoittaa sen.

Versio 4.0 tuo myös täydentävät mittarit, kuten Safety, Automatable ja Recovery. Ne kuvaavat haavoittuvuutta tarkemmin eivätkä muuta pisteitä.

Mitä pisteet eivät kerro

  • Käytetäänkö haavoittuvuutta hyökkäyksissä. Tunnetuille haavoittuvuuksille EPSS arvioi hyödyntämisen todennäköisyyden. Vakavuus ja todennäköisyys yhdessä kertovat enemmän kuin kumpikaan yksinään.
  • Kuinka arvokas järjestelmä on. Vakavuudeltaan keskitasoinen havainto maksujärjestelmässä voi painaa enemmän kuin kriittinen havainto markkinointisivun testikopiossa.
  • Mitä ketju saa aikaan. Kolme keskitasoista havaintoa, jotka yhdessä johtavat käyttäjätilin kaappaamiseen, raportoidaan kolmena keskitasoisena havaintona ja yhtenä hyökkäyspolkuna. Lue molemmat.

Miten pisteitä käytetään

Järjestä havainnot ensin pisteiden mukaan ja tarkenna järjestystä sitten sen perusteella, mitä tiedät: kohteen arvo, näkyvyys internetiin, tunnettu hyödyntäminen, raportin ketjut. Jos päädyt eri prioriteettiin kuin pisteet osoittavat, kirjaa syy. Hyvä raportti tekee samoin: se antaa pisteet, vektorin ja, jos testaaja on luvusta eri mieltä, syyn.

Miten arvioimme ja käsittelemme havainnot, kerrotaan menetelmissämme.

Pyyntö

Kerro, mitä pitää testata

  • Verkkosivuston tarkastus maksutta
  • Vastaus 1 työpäivän kuluessa
  • NDA ennen teknisiä yksityiskohtia
  • Kiinteä hinta maksullisissa toimeksiannoissa
  • Ei sitoumuksia

Pyydä arviointia

Kuvaile järjestelmät ja tavoite. Asiakaspäällikkö vastaa 1 työpäivän kuluessa, esittää tarkentavia kysymyksiä ja kertoo seuraavan vaiheen.

Kenelle vastaamme

Vastaamme tähän osoitteeseen, ellet valitse toista kanavaa.

Yksityinen elinkeinonharjoittaja kirjoittaa oman nimensä.

Toivottu yhteyskanava
Mitä arvioidaan
Kiinnostavat palvelut

Valitse kaikki sopivat.

Maksuton tarkastus

Tarkastamme verkkosivustosi maksutta

Jos emme löydä ongelmia, saat myös raportin maksutta. Maksat raportista vain, jos löydämme ongelmia, ja sen hinta riippuu niiden määrästä ja vakavuudesta.

Maksuttoman verkkosivuston tietoturvatarkastuksen ehdot

Sovellusten tietoturva

Infrastruktuuri ja pilvi

Hyökkäyssimulaatiot

Tekoäly, Web3 ja kryptografia

Ohjelmat ja varmennus

Sovellusten tietoturva

Maksuton verkkosivuston tietoturvatarkastus

Tarkastelemme verkkosivustoasi ulkopuolelta samalla tavalla kuin hyökkääjä ja tarkastamme, voiko sille murtautua: heikot asetukset, vanhentuneet ohjelmistot, näkyvillä olevat tiedostot, turvattomat lomakkeet. Tarkastus on maksuton.

Sovellusten tietoturva

Verkkosovellusten penetraatiotestaus

Yritämme murtautua verkkosovellukseesi niin kuin todellinen hyökkääjä: kirjautua muiden ihmisten tileille, lukea muiden asiakkaiden tietoja, muuttaa hintoja tai tilauksia. Saat tietää, mikä on mahdollista, ennen kuin rikolliset saavat sen selville.

Sovellusten tietoturva

API-tietoturvatestaus

API-rajapinta on kanava, jonka kautta sovelluksesi, verkkosivustosi ja kumppanisi vaihtavat tietoja palvelimiesi kanssa. Testaamme, voiko kukaan sen kautta lukea tai muuttaa tietoja, jotka eivät kuulu hänelle.

Sovellusten tietoturva

Mobiilisovellusten penetraatiotestaus

Tutkimme iOS- tai Android-sovelluksesi ja sen taustalla olevat palvelimet: mitä sovellus säilyttää puhelimessa, mitä siitä voidaan kaivaa esiin ja voiko sen pyyntöjä peukaloida.

Sovellusten tietoturva

Lähdekoodin tietoturvakatselmointi

Asiantuntijamme lukevat tuotteesi lähdekoodin ja löytävät virheet, jotka johtavat murtoon, myös ne, joita ei näe ulkopuolelta.

Infrastruktuuri ja pilvi

Pilven ja Kubernetesin tietoturva-arviointi

Selvitämme, miten pilviympäristösi (AWS, Azure, Google Cloud, Kubernetes) on määritetty: kenellä on pääsy mihinkin, mitkä tiedot ovat avoimia internetiin ja kuinka pitkälle hyökkääjä pääsee ensimmäisen virheen jälkeen.

Infrastruktuuri ja pilvi

Infrastruktuurin penetraatiotestaus

Testaamme palvelimesi ja toimistoverkkosi ulkoa ja sisältä: pääseekö hyökkääjä sisään ja ulottuuko hän sen jälkeen kirjanpitojärjestelmään, sähköpostiin tai varmuuskopioihin.

Infrastruktuuri ja pilvi

Ulkoisen hyökkäyspinnan arviointi

Löydämme kaiken, mitä yrityksestäsi näkyy internetiin, myös sen, mikä on unohtunut: vanhat verkkosivustot, testipalvelimet, vuotaneet salasanat. Sitten näytämme, mihin niistä voi hyökätä.

Infrastruktuuri ja pilvi

CI/CD:n ja toimitusketjun tietoturva

Selvitämme reitin, jonka koodisi kulkee kehittäjältä asiakkaalle: koontipalvelimet, kolmansien osapuolten kirjastot, pääsyavaimet. Se, joka hallitsee tätä reittiä, hallitsee tuotettasi.

Hyökkäyssimulaatiot

Red Team -operaatiot

Täysimittainen harjoitus. Tiimimme toimii kuin todellinen hyökkääjä, jolla on tavoite, esimerkiksi päästä asiakastietoihin, ja näet, huomaako puolustuksesi sen ja pysäyttääkö se hyökkäyksen.

Hyökkäyssimulaatiot

Purple Team -harjoitukset

Hyökkääjämme ja puolustajasi työskentelevät rinnakkain: näytämme hyökkäystekniikan, tiimisi tarkistaa, näkeekö se sen, ja valvonnan aukot suljetaan saman tien.

Hyökkäyssimulaatiot

Käyttäjän manipuloinnin arviointi

Testaamme ihmisiä, emme koneita: tietojenkalasteluviestejä, puheluita ja pikaviestejä, joilla hyökkääjät hankkivat salasanoja. Saat tietää, kuinka moni työntekijä joutuisi harhaan johdetuksi ja mitä pitää kouluttaa.

Tekoäly, Web3 ja kryptografia

Tekoälyn ja LLM-sovellusten tietoturvatestaus

Jos tuotteessasi on chatbot tai muu tekoälymalli, selvitämme, voiko sen suostutella paljastamaan luottamuksellisia tietoja, rikkomaan omia sääntöjään tai toimimaan jonkun toisen puolesta.

Tekoäly, Web3 ja kryptografia

Älysopimusten auditointi

Ennen kuin älysopimus hallinnoi rahaa, etsimme sen koodista virheitä, joiden avulla joku voisi nostaa tai jäädyttää varat. Käyttöönoton jälkeen tällaisia virheitä ei voi korjata.

Tekoäly, Web3 ja kryptografia

Kryptografian katselmointi

Selvitämme, miten tuotteesi salaa tietoja ja suojaa avaimia: onko algoritmit valittu oikein ja käytetäänkö niitä oikein. Virhe tässä tekee salauksesta hyödyttömän.

Ohjelmat ja varmennus

Bug bounty -ohjelman hallinta

Bug bounty on ohjelma, jossa riippumattomat tutkijat etsivät haavoittuvuuksia tuotteestasi ja saavat palkkion jokaisesta löytämästään. Käynnistämme ja hoidamme tällaisen ohjelman puolestasi.

Ohjelmat ja varmennus

Haavoittuvuuksien ilmoitusohjelma (VDP)

Julkinen sivu ja menettely, jotka kertovat tutkijoille, miten he voivat ilmoittaa haavoittuvuudesta sinulle turvallisesti. Ilman niitä raportit katoavat tai saapuvat uhkausten muodossa. Rakennamme prosessin ja käsittelemme saapuvat raportit.

Ohjelmat ja varmennus

Jatkuva penetraatiotestaus

Yhden vuosittaisen testin sijaan testaamme tuotteesi jokaisen merkittävän muutoksen ympäri vuoden, jotta uusi haavoittuvuus ei odota löytämistään kuukausia.

Ohjelmat ja varmennus

Compliance-penetraatiotestaus

Penetraatiotesti, joka järjestetään niin, että auditoija, viranomainen tai suuri asiakas hyväksyy sen raportin: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Kiinnostavat palvelut

En ole vielä varma

Valitse tämä, jos et tiedä, minkä palvelun tarvitset. Kuvaile tehtävä omin sanoin, niin asiantuntija ehdottaa palvelua vastauksessaan.

Verkkosivuston tai tärkeimmän testattavan järjestelmän verkkotunnus tai URL-osoite, esimerkiksi app.example.com.

Mitä pitää testata, miksi juuri nyt ja onko määräaikaa tai compliance-vaatimusta. Ei salasanoja, avaimia eikä haavoittuvuuksien yksityiskohtia.

Vahvistukset

Älä lähetä tällä lomakkeella kirjautumistietoja, avaimia tai haavoittuvuuden yksityiskohtia. Suojatusta kanavasta sovitaan ensimmäisen vastauksen jälkeen.

Automaattinen väärinkäyttötarkistus