Slik leser du en CVSS 4.0-poengsum

Hva tallet og vektoren i et funn betyr, hvilke metrikker de bygger på, og hvorfor en poengsum på 9.3 ennå ikke er en prioritering.

Publisert4 min lesetid

Hvert funn i en rapport fra en penetrasjonstest har en linje som denne:

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

og et tall ved siden av. Det er tallet som blir sitert i møter. Det er linjen som bør leses, fordi den sier hvorfor tallet er som det er.

CVSS, Common Vulnerability Scoring System, utgis av FIRST. Versjon 4.0 ble lansert 1. november 2023.

Hva poengsummen måler

CVSS måler alvorlighetsgraden til en sårbarhet: hvor lett den er å utnytte, og hvor stor skade utnyttelsen gjør. Den måler ikke risiko, som også avhenger av hva det berørte systemet er verdt for deg, og av om noen angriper det. Spesifikasjonen sier dette selv, og versjon 4.0 gjorde skillet synlig i navnene på poengsummene:

Navn Bygget på Svarer på
CVSS-B Basismetrikker Hvor alvorlig er sårbarheten i seg selv?
CVSS-BT Basis og trussel Hvor alvorlig, gitt det angripere gjør nå?
CVSS-BE Basis og miljø Hvor alvorlig i vårt miljø?
CVSS-BTE Alle tre Hvor alvorlig her og nå?

En rapport fra en penetrasjonstest oppgir normalt CVSS-B, noen ganger CVSS-BE når testeren kjenner miljøet godt. Sårbarhetsdatabaser publiserer CVSS-B. Hvis en poengsum ikke har bokstaver etter seg, gå ut fra B.

Basismetrikkene

De fem første beskriver hvordan angrepet utføres.

Metrikk Verdier Spørsmål
Attack Vector (AV) Network, Adjacent, Local, Physical Hvor kan angriperen nå den fra?
Attack Complexity (AC) Low, High Må angriperen overvinne en beskyttelse som er på plass?
Attack Requirements (AT) None, Present Avhenger angrepet av forhold i driftsmiljøet, for eksempel en kappløpssituasjon eller en posisjon i nettverket?
Privileges Required (PR) None, Low, High Hvilken tilgang trenger angriperen på forhånd?
User Interaction (UI) None, Passive, Active Må noen andre gjøre noe?

Attack Requirements er en ny metrikk i versjon 4.0: Den skiller forhold i miljøet fra beskyttelser som må overvinnes. User Interaction har nå tre verdier: Passive betyr en vanlig handling, for eksempel å åpne en side; Active betyr at offeret må gjøre noe uvanlig.

De seks neste beskriver skaden på det sårbare systemet og på etterfølgende systemer som kan nås gjennom det:

Metrikk Verdier
Konfidensialitet: VC, SC High, Low, None
Integritet: VI, SI High, Low, None
Tilgjengelighet: VA, SA High, Low, None

Versjon 3.1 hadde en metrikk kalt Scope for virkningen på andre systemer. Den skapte uenighet mellom dem som satte poengsummene, og ble erstattet av de tre eksplisitte metrikkene for etterfølgende systemer.

Slik leses eksempelet

AV:N/AC:L/AT:N/PR:N/UI:N: kan nås over nettverket, ingen beskyttelse å overvinne, ingen spesielle forhold, ingen konto nødvendig, ingen trenger å klikke på noe. VC:H/VI:H/VA:H: fullt tap av konfidensialitet, integritet og tilgjengelighet i det sårbare systemet. SC:N/SI:N/SA:N: ingen virkning utover det.

Denne vektoren gir poengsummen 9.3: kritisk. Hvis den samme sårbarheten også ga full kontroll over systemene bak den, ville de tre siste metrikkene vært High, og poengsummen ville vært 10.0.

Endre én bokstav, så endres betydningen. PR:L i stedet for PR:N sier at det trengs en konto: For en offentlig tjeneste med åpen registrering endrer det lite, for et internt system endrer det mye. Poengsummen endres mye mindre enn betydningen. Derfor er vektoren verdt å lese.

Skalaen

Alvorlighetsgrad Poengsum
Ingen 0.0
Lav 0.1 – 3.9
Middels 4.0 – 6.9
Høy 7.0 – 8.9
Kritisk 9.0 – 10.0

Trussel og miljø

Exploit Maturity (E) er den eneste trusselmetrikken: Attacked, Proof-of-Concept eller Unreported. En sårbarhet som utnyttes i virkelige angrep, beholder poengsummen sin; en sårbarhet som det ikke er kjent utnyttelseskode for, får lavere poengsum.

Miljømetrikkene lar deg angi basismetrikkene på nytt for driftsmiljøet ditt og si hvor mye konfidensialitet, integritet og tilgjengelighet betyr for det berørte systemet. En kritisk sårbarhet i et system som ikke inneholder noe av verdi og bare kan nås fra et testnettverk, er ikke kritisk for deg, og miljøpoengsummen kan vise det.

Versjon 4.0 legger også til tilleggsmetrikker, for eksempel Safety, Automatable og Recovery. De beskriver sårbarheten nærmere og endrer ikke poengsummen.

Hva poengsummen ikke sier

  • Om den vil bli angrepet. For kjente sårbarheter anslår EPSS sannsynligheten for utnyttelse. Alvorlighetsgrad og sannsynlighet sier mer sammen enn hver for seg.
  • Hva systemet er verdt. Et funn med middels alvorlighetsgrad i betalingssystemet kan bety mer enn et kritisk funn i stagingkopien av en markedsføringsside.
  • Hva kjeden gjør. Tre funn med middels alvorlighetsgrad som til sammen gir overtakelse av en konto, rapporteres både som tre funn med middels alvorlighetsgrad og som én angrepsvei. Les begge deler.

Slik bruker du den

Sorter først etter poengsum, og juster deretter ut fra det du vet: verdien av systemet, eksponeringen mot internett, kjent utnyttelse, kjedene i rapporten. Når prioriteringen du ender med, avviker fra poengsummen, skriv ned hvorfor. En god rapport gjør det samme: Den oppgir poengsummen, vektoren og, der testeren er uenig i tallet, begrunnelsen.

Hvordan vi vurderer og håndterer funn, er beskrevet i metodikken.

Forespørsel

Fortell oss hva som skal testes

  • Gratis sjekk av nettstedet
  • Svar innen 1 arbeidsdag
  • NDA før tekniske detaljer
  • Fast pris for betalte oppdrag
  • Uforpliktende

Be om en vurdering

Beskriv systemene og målet. En kundeansvarlig svarer innen 1 arbeidsdag med oppklarende spørsmål og neste steg.

Hvem vi skal svare

Vi svarer til denne adressen med mindre du velger en annen kanal.

Driver du et enkeltpersonforetak, skriver du ditt eget navn.

Foretrukket kanal
Hva vi skal vurdere
Aktuelle tjenester

Velg alle som passer.

Gratis sjekk

Vi sjekker nettstedet ditt gratis

Hvis vi ikke finner problemer, får du også rapporten gratis. Du betaler for rapporten bare når vi finner problemer, og prisen avhenger av hvor mange de er og hvor alvorlige de er.

Vilkår for gratis sikkerhetssjekk av nettsted

Applikasjonssikkerhet

Infrastruktur og sky

Angrepssimulering

KI, Web3 og kryptografi

Programmer og kontroll

Applikasjonssikkerhet

Gratis sikkerhetssjekk av nettsted

Vi ser på nettstedet ditt utenfra, slik en angriper gjør, og sjekker om noen kan bryte seg inn i det: svake innstillinger, utdatert programvare, åpent tilgjengelige filer, usikre skjemaer. Sjekken er gratis.

Applikasjonssikkerhet

Penetrasjonstesting av webapplikasjoner

Vi prøver å bryte oss inn i webapplikasjonen din slik en virkelig angriper ville gjort: logge inn på andres kontoer, lese dataene til andre kunder, endre priser eller bestillinger. Du får vite hva som er mulig, før kriminelle gjør det.

Applikasjonssikkerhet

Sikkerhetstesting av API-er

Et API er kanalen som appen din, nettstedet ditt og partnerne dine bruker til å utveksle data med serverne dine. Vi kontrollerer at ingen kan bruke det til å lese eller endre data som tilhører andre.

Applikasjonssikkerhet

Penetrasjonstesting av mobilapper

Vi undersøker iOS- eller Android-appen din og serverne bak den: hva appen lagrer på telefonen, hva som kan hentes ut av den, og om forespørslene den sender, kan manipuleres.

Applikasjonssikkerhet

Sikkerhetsgjennomgang av kildekode

Spesialistene våre leser kildekoden til produktet ditt og finner feilene som fører til et innbrudd, også dem som ikke kan ses utenfra.

Infrastruktur og sky

Sikkerhetsvurdering av sky og Kubernetes

Vi undersøker hvordan skyen din er satt opp (AWS, Azure, Google Cloud, Kubernetes): hvem som har tilgang til hva, hvilke data som er åpne mot internett, og hvor langt en angriper kommer etter den første feilen.

Infrastruktur og sky

Penetrasjonstesting av infrastruktur

Vi tester serverne og kontornettverket ditt utenfra og innenfra: om en angriper kan komme seg inn, og om angriperen derfra kan nå regnskapssystemet, e-posten eller sikkerhetskopiene.

Infrastruktur og sky

Vurdering av ekstern angrepsflate

Vi finner alt selskapet ditt eksponerer mot internett, også det som er glemt: gamle nettsteder, testservere, lekkede passord. Deretter viser vi hva av dette som kan angripes.

Infrastruktur og sky

Sikkerhet i CI/CD og leverandørkjeden

Vi undersøker veien koden din tar fra utvikleren til kunden: byggeservere, biblioteker fra tredjeparter, tilgangsnøkler. Den som kontrollerer denne veien, kontrollerer produktet ditt.

Angrepssimulering

Red Team-operasjoner

En øvelse i full skala. Teamet vårt spiller en virkelig angriper med et mål, for eksempel å få tak i kundedata, og du ser om forsvaret ditt oppdager og stopper angrepet.

Angrepssimulering

Purple Team-øvelser

Angriperne våre og forsvarerne dine arbeider side om side: Vi viser en angrepsteknikk, teamet ditt kontrollerer om det ser den, og hullene i overvåkingen tettes på stedet.

Angrepssimulering

Testing med sosial manipulering

Vi tester mennesker, ikke maskiner: phishing-e-postene, samtalene og meldingene som angripere bruker for å få tak i passord. Du får vite hvor mange ansatte som ville blitt lurt, og hva de trenger opplæring i.

KI, Web3 og kryptografi

Sikkerhetstesting av KI og LLM

Hvis produktet ditt har en chatbot eller en annen KI-modell, undersøker vi om den kan overtales til å avsløre konfidensielle data, bryte sine egne regler eller handle på vegne av noen andre.

KI, Web3 og kryptografi

Revisjon av smartkontrakter

Før en smartkontrakt skal holde penger, leter vi etter feil i koden som ville latt noen ta ut eller fryse midlene. Etter utrulling kan slike feil ikke rettes.

KI, Web3 og kryptografi

Gjennomgang av kryptografi

Vi undersøker hvordan produktet ditt krypterer data og beskytter nøkler: om de riktige algoritmene er valgt, og om de brukes riktig. En feil her gjør krypteringen verdiløs.

Programmer og kontroll

Forvaltning av bug bounty-program

Bug bounty er et program der uavhengige sikkerhetsforskere leter etter sårbarheter i produktet ditt og får betalt for hver av dem de finner. Vi lanserer og driver et slikt program for deg.

Programmer og kontroll

Program for sårbarhetsrapportering (VDP)

En offentlig side og en fremgangsmåte som forteller sikkerhetsforskere hvordan de trygt kan rapportere en sårbarhet til deg. Uten dem blir rapporter borte eller kommer som trusler. Vi setter opp prosessen og håndterer rapportene som kommer inn.

Programmer og kontroll

Kontinuerlig penetrasjonstesting

I stedet for én test i året tester vi hver vesentlige endring i produktet ditt gjennom hele året, slik at en ny sårbarhet ikke venter i månedsvis på å bli funnet.

Programmer og kontroll

Penetrasjonstesting for etterlevelse

En penetrasjonstest lagt opp slik at en revisor, en tilsynsmyndighet eller en stor kunde godtar rapporten: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Aktuelle tjenester

Vet ikke ennå

Velg dette hvis du ikke vet hvilken tjeneste du trenger. Beskriv oppgaven med egne ord, så foreslår en spesialist en tjeneste i svaret.

Domene eller URL til nettstedet eller til hovedsystemet som skal testes, for eksempel app.example.com.

Hva som skal testes, hvorfor nå, og eventuelle frister eller krav til etterlevelse. Ingen passord, nøkler eller detaljer om sårbarheter.

Bekreftelser

Ikke send påloggingsinformasjon, nøkler eller detaljer om en sårbarhet gjennom dette skjemaet. En sikker kanal avtales etter det første svaret.

Automatisk kontroll mot misbruk