Kā lasīt CVSS 4.0 vērtējumu

Ko nozīmē skaitlis un vektors konstatējuma aprakstā, no kādām metrikām tie veidojas un kāpēc vērtējums 9.3 vēl nav prioritāte.

Publicēts:Lasīšanas laiks: 4 min

Katram konstatējumam ielaušanās testa ziņojumā ir šāda rinda:

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

un blakus tai skaitlis. Sanāksmēs citē skaitli. Lasīt vajag rindu, jo tā pasaka, kāpēc skaitlis ir tieši tāds.

CVSS (Common Vulnerability Scoring System) publicē FIRST. Versija 4.0 iznāca 2023. gada 1. novembrī.

Ko mēra vērtējums

CVSS mēra ievainojamības bīstamību: cik viegli to izmantot uzbrukumā un cik lielu kaitējumu nodara tās izmantošana. CVSS nemēra risku, kas ir atkarīgs arī no tā, cik vērtīga jums ir skartā sistēma un vai kāds tai uzbrūk. To saka pati specifikācija, un versija 4.0 šo atšķirību padarīja redzamu vērtējumu nosaukumos:

Nosaukums Metrikas Atbild uz jautājumu
CVSS-B Bāzes Cik bīstama ir ievainojamība pati par sevi?
CVSS-BT Bāzes un draudu Cik bīstama tā ir, ņemot vērā, ko uzbrucēji dara pašlaik?
CVSS-BE Bāzes un vides Cik bīstama tā ir mūsu vidē?
CVSS-BTE Visas trīs grupas Cik bīstama tā ir šeit un tagad?

Ielaušanās testa ziņojumā parasti norāda CVSS-B, dažreiz CVSS-BE, ja testētājs labi pazīst vidi. Ievainojamību datubāzes publicē CVSS-B. Ja aiz vērtējuma nav burtu, pieņemiet, ka tas ir B.

Bāzes metrikas

Pirmās piecas apraksta, kā uzbrukums tiek veikts.

Metrika Vērtības Jautājums
Attack Vector (AV) Network, Adjacent, Local, Physical No kurienes uzbrucējs var to sasniegt?
Attack Complexity (AC) Low, High Vai uzbrucējam jāpārvar esoša aizsardzība?
Attack Requirements (AT) None, Present Vai uzbrukums ir atkarīgs no izvietojuma apstākļiem, piemēram, sacensību stāvokļa vai atrašanās vietas tīklā?
Privileges Required (PR) None, Low, High Kāda piekļuve uzbrucējam vajadzīga jau iepriekš?
User Interaction (UI) None, Passive, Active Vai kādam citam kaut kas jāizdara?

Attack Requirements ir versijā 4.0 jauna metrika: tā nošķir vides apstākļus no aizsardzības, kas jāpārvar. Metrikai User Interaction tagad ir trīs vērtības: Passive nozīmē parastu darbību, piemēram, lapas atvēršanu, Active nozīmē, ka upurim jāizdara kaut kas neparasts.

Nākamās sešas apraksta kaitējumu ievainojamajai sistēmai un turpmākajām sistēmām, kuras caur to var sasniegt:

Metrika Vērtības
Konfidencialitāte: VC, SC High, Low, None
Integritāte: VI, SI High, Low, None
Pieejamība: VA, SA High, Low, None

Versijā 3.1 ietekmi uz citām sistēmām aprakstīja metrika Scope. Tā radīja domstarpības starp vērtētājiem, un to aizstāja ar trim skaidri nodalītām metrikām turpmākajām sistēmām.

Lasām piemēru

AV:N/AC:L/AT:N/PR:N/UI:N: sasniedzama pa tīklu, nav jāpārvar aizsardzība, nav īpašu apstākļu, konts nav vajadzīgs, nevienam nekas nav jānoklikšķina. VC:H/VI:H/VA:H: pilnīgs ievainojamās sistēmas konfidencialitātes, integritātes un pieejamības zudums. SC:N/SI:N/SA:N: nekādas ietekmes ārpus tās.

Šī vektora vērtējums ir 9.3, kritiska bīstamība. Ja tā pati ievainojamība dotu arī pilnu kontroli pār sistēmām, kas atrodas aiz tās, pēdējās trīs metrikas būtu High un vērtējums būtu 10.0.

Nomainiet vienu burtu, un mainās nozīme. Ja PR:N vietā ir PR:L, tas nozīmē, ka vajadzīgs konts: publiskam pakalpojumam ar brīvu reģistrāciju tas maz ko maina, iekšējai sistēmai – ļoti daudz. Vērtējums mainās daudz mazāk nekā nozīme. Tāpēc vektoru ir vērts lasīt.

Skala

Bīstamība Vērtējums
Nav 0.0
Zema 0.1–3.9
Vidēja 4.0–6.9
Augsta 7.0–8.9
Kritiska 9.0–10.0

Draudi un vide

Exploit Maturity (E) ir vienīgā draudu metrika: Attacked, Proof-of-Concept vai Unreported. Ievainojamība, kas tiek izmantota reālos uzbrukumos, saglabā savu vērtējumu; ievainojamība, kurai nav zināms neviens izmantošanas kods, saņem zemāku vērtējumu.

Vides metrikas ļauj no jauna noteikt bāzes metriku vērtības atbilstoši jūsu izvietojumam un norādīt, cik svarīga skartajai sistēmai ir konfidencialitāte, integritāte un pieejamība. Kritiska ievainojamība sistēmā, kurā nav nekā vērtīga un kura ir sasniedzama tikai no testa tīkla, jums nav kritiska, un vides vērtējums to var parādīt.

Versija 4.0 pievieno arī papildu metrikas, piemēram, Safety, Automatable un Recovery. Tās sīkāk raksturo ievainojamību un vērtējumu nemaina.

Ko vērtējums jums nepasaka

  • Vai ievainojamību izmantos uzbrukumā. Zināmām ievainojamībām izmantošanas varbūtību novērtē EPSS. Bīstamība un varbūtība kopā pasaka vairāk nekā katra atsevišķi.
  • Cik vērtīga ir sistēma. Vidējas bīstamības konstatējums maksājumu sistēmā var būt svarīgāks nekā kritiskas bīstamības konstatējums mārketinga lapas testa kopijā.
  • Ko dod ķēde. Trīs vidējas bīstamības konstatējumi, kas kopā ļauj pārņemt kontu, ziņojumā ir aprakstīti gan kā trīs vidējas bīstamības konstatējumi, gan kā viens uzbrukuma ceļš. Lasiet abus.

Kā to izmantot

Vispirms sakārtojiet konstatējumus pēc vērtējuma, tad koriģējiet secību pēc tā, ko zināt: resursa vērtība, sasniedzamība no interneta, zināma izmantošana uzbrukumos, ziņojumā aprakstītās ķēdes. Ja prioritāte, pie kuras nonākat, atšķiras no vērtējuma, pierakstiet, kāpēc. Labs ziņojums rīkojas tāpat: tas norāda vērtējumu, vektoru un, ja testētājs nepiekrīt skaitlim, iemeslu.

Kā mēs vērtējam un apstrādājam konstatējumus, aprakstīts metodoloģijā.

Pieteikums

Pastāstiet, kas jātestē

  • Tīmekļvietnes pārbaude bez maksas
  • Atbilde 1 darbdienas laikā
  • NDA pirms jebkādām tehniskām detaļām
  • Fiksēta cena maksas projektiem
  • Bez saistībām

Pieteikt pārbaudi

Aprakstiet sistēmas un mērķi. Klientu vadītājs atbild 1 darbdienas laikā: uzdod precizējošus jautājumus un norāda nākamo soli.

Kam atbildēt

Atbildam uz šo adresi, ja vien neizvēlaties citu kanālu.

Individuālais komersants norāda savu vārdu un uzvārdu.

Vēlamais saziņas kanāls
Ko pārbaudīt
Interesējošie pakalpojumi

Izvēlieties visus atbilstošos.

Bezmaksas pārbaude

Jūsu tīmekļvietni pārbaudām bez maksas

Ja problēmas neatrodam, arī ziņojumu saņemat bez maksas. Par ziņojumu maksājat tikai tad, ja atrodam problēmas, un tā cena ir atkarīga no to skaita un bīstamības.

Bezmaksas tīmekļvietnes drošības pārbaudes noteikumi

Lietotņu drošība

Infrastruktūra un mākonis

Uzbrucēja simulācija

MI, Web3 un kriptogrāfija

Programmas un kontrole

Lietotņu drošība

Bezmaksas tīmekļvietnes drošības pārbaude

Aplūkojam jūsu tīmekļvietni no ārpuses, kā to dara uzbrucējs, un pārbaudām, vai tajā var ielauzties caur vājiem iestatījumiem, novecojušu programmatūru, publiski pieejamiem failiem vai nedrošām veidlapām. Pārbaude ir bez maksas.

Lietotņu drošība

Tīmekļa lietotņu ielaušanās testēšana

Mēģinām ielauzties jūsu tīmekļa lietotnē tā, kā to darītu īsts uzbrucējs: pieteikties citu cilvēku kontos, lasīt citu klientu datus, mainīt cenas vai pasūtījumus. Jūs uzzināt, kas ir iespējams, pirms to uzzina noziedznieki.

Lietotņu drošība

API drošības testēšana

API ir kanāls, pa kuru jūsu lietotne, jūsu tīmekļvietne un jūsu partneri apmainās ar datiem ar jūsu serveriem. Pārbaudām, vai kāds caur to var lasīt vai mainīt datus, kas viņam nepieder.

Lietotņu drošība

Mobilo lietotņu ielaušanās testēšana

Izpētām jūsu iOS vai Android lietotni un serverus, ar kuriem tā strādā: ko lietotne glabā tālrunī, ko no tās var iegūt un vai tās pieprasījumus var viltot.

Lietotņu drošība

Pirmkoda drošības pārbaude

Mūsu speciālisti lasa jūsu produkta pirmkodu un atrod kļūdas, kas ļauj ielauzties, arī tās, kas no ārpuses nav redzamas.

Infrastruktūra un mākonis

Mākoņa un Kubernetes drošības novērtējums

Pārbaudām, kā ir iestatīts jūsu mākonis (AWS, Azure, Google Cloud, Kubernetes): kam ir piekļuve kādiem resursiem, kuri dati ir atvērti internetam un cik tālu uzbrucējs tiek pēc pirmās kļūdas.

Infrastruktūra un mākonis

Infrastruktūras ielaušanās testēšana

Testējam jūsu serverus un biroja tīklu no ārpuses un no iekšpuses: vai uzbrucējs var iekļūt un, jau atrodoties iekšā, piekļūt grāmatvedības sistēmai, e-pastam vai rezerves kopijām.

Infrastruktūra un mākonis

Ārējās uzbrukuma virsmas novērtējums

Atrodam visu, ko jūsu uzņēmums ir padarījis pieejamu internetā, arī to, kas ir aizmirsts: vecas tīmekļvietnes, testa serverus, nopludinātas paroles. Pēc tam parādām, kam no tā var uzbrukt.

Infrastruktūra un mākonis

CI/CD un piegādes ķēdes drošība

Pārbaudām ceļu, ko jūsu kods veic no izstrādātāja līdz klientam: būvēšanas serverus, trešo pušu bibliotēkas, piekļuves atslēgas. Kas kontrolē šo ceļu, tas kontrolē jūsu produktu.

Uzbrucēja simulācija

Red Team operācijas

Pilna mēroga mācības. Mūsu komanda rīkojas kā īsts uzbrucējs ar konkrētu mērķi, piemēram, piekļūt klientu datiem, un jūs redzat, vai jūsu aizsardzība to pamana un aptur.

Uzbrucēja simulācija

Purple Team mācības

Mūsu uzbrucēji un jūsu aizsardzības komanda strādā līdzās: parādām uzbrukuma paņēmienu, jūsu komanda pārbauda, vai to redz, un uzraudzības nepilnības tiek novērstas uz vietas.

Uzbrucēja simulācija

Sociālās inženierijas novērtējums

Testējam cilvēkus, nevis datorus: pikšķerēšanas e-pastus, zvanus un ziņas, ar kuriem uzbrucēji izkrāpj paroles. Jūs uzzināt, cik darbinieku tiktu maldināti un kas viņiem jāmāca.

MI, Web3 un kriptogrāfija

MI un LLM drošības testēšana

Ja jūsu produktā ir tērzēšanas robots vai cits MI modelis, pārbaudām, vai to var pierunāt atklāt konfidenciālus datus, pārkāpt savus noteikumus vai rīkoties kāda cita vārdā.

MI, Web3 un kriptogrāfija

Viedo līgumu audits

Pirms viedais līgums sāk glabāt naudu, meklējam tā kodā kļūdas, kas ļautu kādam izņemt vai iesaldēt līdzekļus. Pēc izvietošanas šādas kļūdas vairs nevar izlabot.

MI, Web3 un kriptogrāfija

Kriptogrāfijas pārbaude

Pārbaudām, kā jūsu produkts šifrē datus un aizsargā atslēgas: vai ir izvēlēti pareizie algoritmi un vai tie tiek pareizi lietoti. Kļūda šeit padara šifrēšanu bezjēdzīgu.

Programmas un kontrole

Bug bounty programmas pārvaldība

Bug bounty ir programma, kurā neatkarīgi pētnieki meklē ievainojamības jūsu produktā un saņem atlīdzību par katru atrasto ievainojamību. Mēs šādu programmu jums palaižam un vadām.

Programmas un kontrole

Ievainojamību atklāšanas programma (VDP)

Publiska lapa un procedūra, kas pētniekiem paskaidro, kā droši ziņot jums par ievainojamību. Bez tām ziņojumi pazūd vai pienāk kā draudi. Mēs izveidojam procesu un apstrādājam ienākošos ziņojumus.

Programmas un kontrole

Nepārtraukta ielaušanās testēšana

Viena testa gadā vietā testējam katru būtisku jūsu produkta izmaiņu visa gada garumā, lai jauna ievainojamība mēnešiem negaidītu, kad to atradīs.

Programmas un kontrole

Ielaušanās testēšana atbilstībai

Ielaušanās tests, kas organizēts tā, lai tā ziņojumu pieņemtu auditors, regulators vai liels klients: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Interesējošie pakalpojumi

Vēl nezinu

Izvēlieties šo, ja nezināt, kurš pakalpojums jums vajadzīgs. Aprakstiet uzdevumu saviem vārdiem, un speciālists atbildē ieteiks pakalpojumu.

Tīmekļvietnes vai galvenās testējamās sistēmas domēns vai URL, piemēram, app.example.com.

Kas jātestē, kāpēc tieši tagad, kā arī termiņš vai atbilstības prasība, ja tāda ir. Bez parolēm, atslēgām un ievainojamību detaļām.

Apliecinājumi

Šajā veidlapā nesūtiet piekļuves datus, atslēgas vai ievainojamības detaļas. Par drošu kanālu vienojamies pēc pirmās atbildes.

Automātiska pārbaude pret ļaunprātīgu izmantošanu