Įsilaužimų testo ataskaitoje prie kiekvieno radinio yra tokia eilutė:
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
ir šalia jos – skaičius. Susitikimuose cituojamas skaičius. O skaityti verta eilutę, nes ji paaiškina, kodėl skaičius yra būtent toks.
CVSS (Common Vulnerability Scoring System) skelbia organizacija FIRST. Versija 4.0 išleista 2023 m. lapkričio 1 d.
Ką matuoja balas
CVSS matuoja pažeidžiamumo pavojingumą: kaip lengva juo pasinaudoti ir kokią žalą tai padaro. CVSS nematuoja rizikos, kuri dar priklauso nuo to, kiek paveikta sistema jums vertinga ir ar kas nors ją atakuoja. Tai sako pati specifikacija, o 4.0 versijoje šis skirtumas matomas ir balų pavadinimuose:
| Pavadinimas | Iš ko sudarytas | Į ką atsako |
|---|---|---|
| CVSS-B | Bazinės metrikos | Koks pavojingas pats pažeidžiamumas? |
| CVSS-BT | Bazinės ir grėsmės metrikos | Koks pavojingas, atsižvelgiant į tai, ką dabar daro užpuolikai? |
| CVSS-BE | Bazinės ir aplinkos metrikos | Koks pavojingas mūsų aplinkoje? |
| CVSS-BTE | Visos trys grupės | Koks pavojingas čia ir dabar? |
Įsilaužimų testo ataskaitoje paprastai pateikiamas CVSS-B, kartais CVSS-BE, kai testuotojas gerai pažįsta aplinką. Pažeidžiamumų duomenų bazės skelbia CVSS-B. Jei po balo nėra raidžių, laikykite, kad tai B.
Bazinės metrikos
Pirmosios penkios aprašo, kaip vykdoma ataka.
| Metrika | Reikšmės | Klausimas |
|---|---|---|
| Attack Vector (AV) | Network, Adjacent, Local, Physical | Iš kur užpuolikas gali jį pasiekti? |
| Attack Complexity (AC) | Low, High | Ar užpuolikui reikia įveikti veikiančią apsaugos priemonę? |
| Attack Requirements (AT) | None, Present | Ar ataka priklauso nuo diegimo sąlygų, pavyzdžiui, nuo lenktynių sąlygos ar padėties tinkle? |
| Privileges Required (PR) | None, Low, High | Kokios prieigos užpuolikui reikia iš anksto? |
| User Interaction (UI) | None, Passive, Active | Ar kas nors kitas turi ką nors padaryti? |
Metrika Attack Requirements atsirado 4.0 versijoje: ji atskiria aplinkos sąlygas nuo apsaugos priemonių, kurias reikia įveikti. Metrika User Interaction dabar turi tris reikšmes: Passive reiškia įprastą veiksmą, pavyzdžiui, puslapio atidarymą, Active – kad auka turi padaryti kažką neįprasto.
Kitos šešios aprašo žalą pažeidžiamai sistemai ir tolesnėms sistemoms, kurias per ją galima pasiekti:
| Metrika | Reikšmės |
|---|---|
| Konfidencialumas: VC, SC | High, Low, None |
| Vientisumas: VI, SI | High, Low, None |
| Prieinamumas: VA, SA | High, Low, None |
CVSS 3.1 versijoje poveikį kitoms sistemoms apibūdino metrika Scope. Dėl jos vertintojai nesutardavo, todėl ją pakeitė trys aiškios tolesnių sistemų metrikos.
Skaitome pavyzdį
AV:N/AC:L/AT:N/PR:N/UI:N: pasiekiama per tinklą, nereikia įveikti jokios apsaugos, jokių ypatingų sąlygų, paskyros nereikia, niekam nieko nereikia spustelėti. VC:H/VI:H/VA:H: visiškai prarandamas pažeidžiamos sistemos konfidencialumas, vientisumas ir prieinamumas. SC:N/SI:N/SA:N: už jos ribų poveikio nėra.
Šio vektoriaus balas – 9.3, pavojingumas kritinis. Jei tas pats pažeidžiamumas dar leistų visiškai valdyti už pažeidžiamos sistemos esančias sistemas, paskutinės trys metrikos būtų High, o balas – 10.0.
Pakeiskite vieną raidę, ir prasmė pasikeis. PR:L vietoj PR:N reiškia, kad reikia paskyros: viešai paslaugai su laisva registracija tai mažai ką keičia, vidinei sistemai – keičia daug. Balas pasikeičia daug mažiau nei prasmė. Todėl vektorių verta skaityti.
Skalė
| Įvertinimas | Balas |
|---|---|
| Nėra | 0.0 |
| Mažas | 0.1 – 3.9 |
| Vidutinis | 4.0 – 6.9 |
| Didelis | 7.0 – 8.9 |
| Kritinis | 9.0 – 10.0 |
Grėsmė ir aplinka
Exploit Maturity (E) – vienintelė grėsmės metrika: Attacked, Proof-of-Concept arba Unreported. Pažeidžiamumo, kuriuo pasinaudojama tikrose atakose, balas išlieka toks pat; pažeidžiamumas, kuriam nežinomas joks išnaudojimo kodas (angl. exploit), vertinamas mažesniu balu.
Aplinkos metrikos leidžia patikslinti bazines metrikas pagal jūsų diegimą ir nurodyti, kiek paveiktai sistemai svarbūs konfidencialumas, vientisumas ir prieinamumas. Kritinio pavojingumo pažeidžiamumas sistemoje, kurioje nėra nieko vertingo ir kuri pasiekiama tik iš testavimo tinklo, jums nėra kritinis, ir aplinkos balas gali tai parodyti.
Be to, 4.0 versijoje atsirado papildomos metrikos, pavyzdžiui, Safety, Automatable ir Recovery. Jos išsamiau apibūdina pažeidžiamumą ir balo nekeičia.
Ko balas nepasako
- Ar pažeidžiamumu bus pasinaudota. Žinomiems pažeidžiamumams tokią tikimybę įvertina EPSS. Pavojingumas ir tikimybė kartu pasako daugiau nei kiekvienas iš jų atskirai.
- Kiek verta sistema. Vidutinio pavojingumo radinys mokėjimų sistemoje gali būti svarbesnis už kritinio pavojingumo radinį rinkodaros puslapio testinėje kopijoje.
- Ką lemia grandinė. Trys vidutinio pavojingumo radiniai, kurie kartu leidžia perimti paskyrą, ataskaitoje pateikiami ir kaip trys vidutinio pavojingumo radiniai, ir kaip vienas atakos kelias. Skaitykite ir viena, ir kita.
Kaip juo naudotis
Pirmiausia surikiuokite radinius pagal balą, tada pakoreguokite tvarką pagal tai, ką žinote: sistemos vertę, pasiekiamumą iš interneto, žinomus pasinaudojimo atvejus, ataskaitoje aprašytas grandines. Jei prioritetas, prie kurio prieinate, skiriasi nuo balo, užrašykite kodėl. Gera ataskaita daro tą patį: pateikia balą, vektorių ir, kai testuotojas nesutinka su skaičiumi, priežastį.
Kaip vertiname ir tvarkome radinius, aprašyta puslapyje „Metodika“.