Katram konstatējumam ielaušanās testa ziņojumā ir šāda rinda:
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
un blakus tai skaitlis. Sanāksmēs citē skaitli. Lasīt vajag rindu, jo tā pasaka, kāpēc skaitlis ir tieši tāds.
CVSS (Common Vulnerability Scoring System) publicē FIRST. Versija 4.0 iznāca 2023. gada 1. novembrī.
Ko mēra vērtējums
CVSS mēra ievainojamības bīstamību: cik viegli to izmantot uzbrukumā un cik lielu kaitējumu nodara tās izmantošana. CVSS nemēra risku, kas ir atkarīgs arī no tā, cik vērtīga jums ir skartā sistēma un vai kāds tai uzbrūk. To saka pati specifikācija, un versija 4.0 šo atšķirību padarīja redzamu vērtējumu nosaukumos:
| Nosaukums | Metrikas | Atbild uz jautājumu |
|---|---|---|
| CVSS-B | Bāzes | Cik bīstama ir ievainojamība pati par sevi? |
| CVSS-BT | Bāzes un draudu | Cik bīstama tā ir, ņemot vērā, ko uzbrucēji dara pašlaik? |
| CVSS-BE | Bāzes un vides | Cik bīstama tā ir mūsu vidē? |
| CVSS-BTE | Visas trīs grupas | Cik bīstama tā ir šeit un tagad? |
Ielaušanās testa ziņojumā parasti norāda CVSS-B, dažreiz CVSS-BE, ja testētājs labi pazīst vidi. Ievainojamību datubāzes publicē CVSS-B. Ja aiz vērtējuma nav burtu, pieņemiet, ka tas ir B.
Bāzes metrikas
Pirmās piecas apraksta, kā uzbrukums tiek veikts.
| Metrika | Vērtības | Jautājums |
|---|---|---|
| Attack Vector (AV) | Network, Adjacent, Local, Physical | No kurienes uzbrucējs var to sasniegt? |
| Attack Complexity (AC) | Low, High | Vai uzbrucējam jāpārvar esoša aizsardzība? |
| Attack Requirements (AT) | None, Present | Vai uzbrukums ir atkarīgs no izvietojuma apstākļiem, piemēram, sacensību stāvokļa vai atrašanās vietas tīklā? |
| Privileges Required (PR) | None, Low, High | Kāda piekļuve uzbrucējam vajadzīga jau iepriekš? |
| User Interaction (UI) | None, Passive, Active | Vai kādam citam kaut kas jāizdara? |
Attack Requirements ir versijā 4.0 jauna metrika: tā nošķir vides apstākļus no aizsardzības, kas jāpārvar. Metrikai User Interaction tagad ir trīs vērtības: Passive nozīmē parastu darbību, piemēram, lapas atvēršanu, Active nozīmē, ka upurim jāizdara kaut kas neparasts.
Nākamās sešas apraksta kaitējumu ievainojamajai sistēmai un turpmākajām sistēmām, kuras caur to var sasniegt:
| Metrika | Vērtības |
|---|---|
| Konfidencialitāte: VC, SC | High, Low, None |
| Integritāte: VI, SI | High, Low, None |
| Pieejamība: VA, SA | High, Low, None |
Versijā 3.1 ietekmi uz citām sistēmām aprakstīja metrika Scope. Tā radīja domstarpības starp vērtētājiem, un to aizstāja ar trim skaidri nodalītām metrikām turpmākajām sistēmām.
Lasām piemēru
AV:N/AC:L/AT:N/PR:N/UI:N: sasniedzama pa tīklu, nav jāpārvar aizsardzība, nav īpašu apstākļu, konts nav vajadzīgs, nevienam nekas nav jānoklikšķina. VC:H/VI:H/VA:H: pilnīgs ievainojamās sistēmas konfidencialitātes, integritātes un pieejamības zudums. SC:N/SI:N/SA:N: nekādas ietekmes ārpus tās.
Šī vektora vērtējums ir 9.3, kritiska bīstamība. Ja tā pati ievainojamība dotu arī pilnu kontroli pār sistēmām, kas atrodas aiz tās, pēdējās trīs metrikas būtu High un vērtējums būtu 10.0.
Nomainiet vienu burtu, un mainās nozīme. Ja PR:N vietā ir PR:L, tas nozīmē, ka vajadzīgs konts: publiskam pakalpojumam ar brīvu reģistrāciju tas maz ko maina, iekšējai sistēmai – ļoti daudz. Vērtējums mainās daudz mazāk nekā nozīme. Tāpēc vektoru ir vērts lasīt.
Skala
| Bīstamība | Vērtējums |
|---|---|
| Nav | 0.0 |
| Zema | 0.1–3.9 |
| Vidēja | 4.0–6.9 |
| Augsta | 7.0–8.9 |
| Kritiska | 9.0–10.0 |
Draudi un vide
Exploit Maturity (E) ir vienīgā draudu metrika: Attacked, Proof-of-Concept vai Unreported. Ievainojamība, kas tiek izmantota reālos uzbrukumos, saglabā savu vērtējumu; ievainojamība, kurai nav zināms neviens izmantošanas kods, saņem zemāku vērtējumu.
Vides metrikas ļauj no jauna noteikt bāzes metriku vērtības atbilstoši jūsu izvietojumam un norādīt, cik svarīga skartajai sistēmai ir konfidencialitāte, integritāte un pieejamība. Kritiska ievainojamība sistēmā, kurā nav nekā vērtīga un kura ir sasniedzama tikai no testa tīkla, jums nav kritiska, un vides vērtējums to var parādīt.
Versija 4.0 pievieno arī papildu metrikas, piemēram, Safety, Automatable un Recovery. Tās sīkāk raksturo ievainojamību un vērtējumu nemaina.
Ko vērtējums jums nepasaka
- Vai ievainojamību izmantos uzbrukumā. Zināmām ievainojamībām izmantošanas varbūtību novērtē EPSS. Bīstamība un varbūtība kopā pasaka vairāk nekā katra atsevišķi.
- Cik vērtīga ir sistēma. Vidējas bīstamības konstatējums maksājumu sistēmā var būt svarīgāks nekā kritiskas bīstamības konstatējums mārketinga lapas testa kopijā.
- Ko dod ķēde. Trīs vidējas bīstamības konstatējumi, kas kopā ļauj pārņemt kontu, ziņojumā ir aprakstīti gan kā trīs vidējas bīstamības konstatējumi, gan kā viens uzbrukuma ceļš. Lasiet abus.
Kā to izmantot
Vispirms sakārtojiet konstatējumus pēc vērtējuma, tad koriģējiet secību pēc tā, ko zināt: resursa vērtība, sasniedzamība no interneta, zināma izmantošana uzbrukumos, ziņojumā aprakstītās ķēdes. Ja prioritāte, pie kuras nonākat, atšķiras no vērtējuma, pierakstiet, kāpēc. Labs ziņojums rīkojas tāpat: tas norāda vērtējumu, vektoru un, ja testētājs nepiekrīt skaitlim, iemeslu.
Kā mēs vērtējam un apstrādājam konstatējumus, aprakstīts metodoloģijā.