Jak czytać ocenę CVSS 4.0

Co oznaczają liczba i wektor w opisie znaleziska, z jakich metryk się składają i dlaczego ocena 9.3 to jeszcze nie priorytet.

Opublikowano4 min czytania

Każde znalezisko w raporcie z testu penetracyjnego ma taki wiersz:

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

i liczbę obok niego. Na spotkaniach cytuje się liczbę. Czytać należy wiersz, bo to on mówi, dlaczego liczba jest właśnie taka.

CVSS, czyli Common Vulnerability Scoring System, publikuje organizacja FIRST. Wersja 4.0 ukazała się 1 listopada 2023 roku.

Co mierzy ocena

CVSS mierzy istotność podatności: jak łatwo ją wykorzystać i jak duże szkody wyrządza jej wykorzystanie. Nie mierzy ryzyka, które zależy także od tego, ile wart jest dla Ciebie system, którego dotyczy podatność, i od tego, czy ktoś go atakuje. Mówi o tym sama specyfikacja, a wersja 4.0 uwidoczniła to rozróżnienie w nazwach ocen:

Nazwa Z czego się składa Na co odpowiada
CVSS-B Metryki bazowe Jak poważna jest podatność sama w sobie?
CVSS-BT Metryki bazowe i zagrożenia Jak poważna, biorąc pod uwagę to, co atakujący robią teraz?
CVSS-BE Metryki bazowe i środowiskowe Jak poważna w naszym środowisku?
CVSS-BTE Wszystkie trzy grupy Jak poważna tu i teraz?

Raport z testu penetracyjnego zwykle podaje CVSS-B, czasem CVSS-BE, gdy tester dobrze zna środowisko. Bazy podatności publikują CVSS-B. Jeśli po ocenie nie ma liter, przyjmij, że to B.

Metryki bazowe

Pierwsze pięć opisuje, jak przebiega atak.

Metryka Wartości Pytanie
Attack Vector (AV) Network, Adjacent, Local, Physical Skąd atakujący może dotrzeć do podatności?
Attack Complexity (AC) Low, High Czy atakujący musi pokonać działające zabezpieczenie?
Attack Requirements (AT) None, Present Czy atak zależy od warunków wdrożenia, takich jak sytuacja wyścigu albo położenie w sieci?
Privileges Required (PR) None, Low, High Jakiego dostępu atakujący potrzebuje wcześniej?
User Interaction (UI) None, Passive, Active Czy ktoś inny musi coś zrobić?

Attack Requirements to nowość wersji 4.0: oddziela warunki środowiska od zabezpieczeń, które trzeba pokonać. User Interaction ma teraz trzy wartości: Passive oznacza zwykłe działanie, takie jak otwarcie strony, a Active – że ofiara musi zrobić coś nietypowego.

Kolejne sześć opisuje szkody w podatnym systemie i w systemach kolejnych, do których można się przez niego dostać:

Metryka Wartości
Poufność: VC, SC High, Low, None
Integralność: VI, SI High, Low, None
Dostępność: VA, SA High, Low, None

Wersja 3.1 miała metrykę Scope, która opisywała wpływ na inne systemy. Była źródłem rozbieżności między oceniającymi i zastąpiły ją trzy jawne metryki dla systemów kolejnych.

Czytamy przykład

AV:N/AC:L/AT:N/PR:N/UI:N: podatność jest osiągalna przez sieć, nie trzeba pokonywać żadnego zabezpieczenia, nie ma szczególnych warunków, konto nie jest potrzebne, nikt nie musi niczego klikać. VC:H/VI:H/VA:H: pełna utrata poufności, integralności i dostępności podatnego systemu. SC:N/SI:N/SA:N: brak skutków poza nim.

Ten wektor daje ocenę 9.3, poziom krytyczny. Gdyby ta sama podatność dawała też pełną kontrolę nad systemami, które stoją za podatnym systemem, trzy ostatnie metryki miałyby wartość High, a ocena wyniosłaby 10.0.

Zmień jedną literę, a zmieni się znaczenie. PR:L zamiast PR:N mówi, że potrzebne jest konto: dla publicznego serwisu z bezpłatną rejestracją to niewiele zmienia, dla systemu wewnętrznego zmienia wiele. Ocena zmienia się przy tym znacznie mniej niż znaczenie. Dlatego warto czytać wektor.

Skala

Poziom Ocena
Brak 0.0
Niska 0.1 – 3.9
Średnia 4.0 – 6.9
Wysoka 7.0 – 8.9
Krytyczna 9.0 – 10.0

Zagrożenie i środowisko

Exploit Maturity (E) to jedyna metryka zagrożenia: Attacked, Proof-of-Concept albo Unreported. Podatność, którą wykorzystuje się w rzeczywistych atakach, zachowuje swoją ocenę; taka, dla której nie jest znany żaden exploit, dostaje niższą.

Metryki środowiskowe pozwalają określić metryki bazowe na nowo dla Twojego wdrożenia i wskazać, jak ważne są poufność, integralność i dostępność dla systemu, którego dotyczy podatność. Krytyczna podatność w systemie, który nie przechowuje niczego wartościowego i jest dostępny tylko z sieci testowej, nie jest dla Ciebie krytyczna, a ocena środowiskowa może to pokazać.

Wersja 4.0 dodaje też metryki uzupełniające, takie jak Safety, Automatable i Recovery. Opisują podatność dokładniej i nie zmieniają oceny.

Czego ocena nie mówi

  • Czy dojdzie do ataku. Dla znanych podatności prawdopodobieństwo wykorzystania szacuje EPSS. Istotność i prawdopodobieństwo razem mówią więcej niż każde z nich osobno.
  • Ile wart jest system. Znalezisko o średniej istotności w systemie płatności może mieć większe znaczenie niż krytyczne w przedprodukcyjnej kopii strony marketingowej.
  • Co daje łańcuch. Trzy znaleziska o średniej istotności, które razem pozwalają przejąć konto, trafiają do raportu jako trzy średnie i jako jedna ścieżka ataku. Przeczytaj jedno i drugie.

Jak z niej korzystać

Najpierw posortuj znaleziska według oceny, potem skoryguj kolejność tym, co wiesz: wartością zasobu, dostępnością z internetu, znanymi przypadkami wykorzystania, łańcuchami z raportu. Jeśli priorytet, do którego dochodzisz, różni się od oceny, zapisz dlaczego. Dobry raport robi to samo: podaje ocenę, wektor i – tam, gdzie tester nie zgadza się z liczbą – powód.

Jak oceniamy znaleziska i jak z nimi postępujemy, opisujemy na stronie „Metodyka”.

Zapytanie

Napisz, co trzeba przetestować

  • Bezpłatne sprawdzenie strony
  • Odpowiedź w ciągu 1 dnia roboczego
  • NDA przed przekazaniem szczegółów technicznych
  • Stała cena płatnych projektów
  • Bez zobowiązań

Wyślij zapytanie

Opisz systemy i cel. Menedżer odpowie w ciągu 1 dnia roboczego: zada pytania doprecyzowujące i zaproponuje kolejny krok.

Komu odpowiedzieć

Odpowiadamy na ten adres, chyba że wybierzesz inny kanał.

Osoba prowadząca jednoosobową działalność gospodarczą wpisuje swoje imię i nazwisko.

Preferowany kanał kontaktu
Co sprawdzić
Interesujące Cię usługi

Zaznacz wszystkie, które pasują.

Bezpłatne sprawdzenie

Sprawdzamy Twoją stronę bezpłatnie

Jeśli nie znajdziemy problemów, raport również otrzymujesz bezpłatnie. Za raport płacisz tylko wtedy, gdy znajdziemy problemy, a jego cena zależy od ich liczby i istotności.

Warunki bezpłatnego sprawdzenia bezpieczeństwa strony

Bezpieczeństwo aplikacji

Infrastruktura i chmura

Symulacja ataków

AI, Web3 i kryptografia

Programy i kontrola

Bezpieczeństwo aplikacji

Bezpłatne sprawdzenie bezpieczeństwa strony

Patrzymy na Twoją stronę z zewnątrz, tak jak atakujący, i sprawdzamy, czy można się na nią włamać: słabe ustawienia, nieaktualne oprogramowanie, publicznie dostępne pliki, niebezpieczne formularze. Sprawdzenie jest bezpłatne.

Bezpieczeństwo aplikacji

Testy penetracyjne aplikacji webowych

Próbujemy włamać się do Twojej aplikacji webowej tak, jak zrobiłby to prawdziwy atakujący: zalogować się na cudze konta, odczytać dane innych klientów, zmienić ceny lub zamówienia. Dowiadujesz się, co jest możliwe, zanim dowiedzą się tego przestępcy.

Bezpieczeństwo aplikacji

Testy bezpieczeństwa API

API to kanał, przez który Twoja aplikacja, strona internetowa i partnerzy wymieniają dane z Twoimi serwerami. Sprawdzamy, czy nikt nie może przez nie odczytać ani zmienić cudzych danych.

Bezpieczeństwo aplikacji

Testy penetracyjne aplikacji mobilnych

Badamy Twoją aplikację na iOS lub Androida i stojące za nią serwery: co aplikacja przechowuje w telefonie, co można z niej wydobyć i czy da się podmienić jej żądania.

Bezpieczeństwo aplikacji

Przegląd bezpieczeństwa kodu

Nasi specjaliści czytają kod źródłowy Twojego produktu i znajdują błędy, które prowadzą do włamania, także te niewidoczne z zewnątrz.

Infrastruktura i chmura

Ocena bezpieczeństwa chmury i Kubernetesa

Sprawdzamy, jak skonfigurowana jest Twoja chmura (AWS, Azure, Google Cloud, Kubernetes): kto ma dostęp do czego, które dane są otwarte na internet i jak daleko zajdzie atakujący po pierwszym błędzie.

Infrastruktura i chmura

Testy penetracyjne infrastruktury

Testujemy Twoje serwery i sieć biurową z zewnątrz i od środka: czy atakujący może dostać się do środka, a gdy już tam jest, dotrzeć do systemu księgowego, poczty lub kopii zapasowych.

Infrastruktura i chmura

Ocena zewnętrznej powierzchni ataku

Znajdujemy wszystko, co Twoja firma wystawia do internetu, także to, o czym zapomniano: stare strony, serwery testowe, hasła, które wyciekły. Potem pokazujemy, co z tego można zaatakować.

Infrastruktura i chmura

Bezpieczeństwo CI/CD i łańcucha dostaw

Sprawdzamy drogę, jaką Twój kod przechodzi od programisty do klienta: serwery budowania, biblioteki zewnętrzne, klucze dostępu. Kto kontroluje tę drogę, kontroluje Twój produkt.

Symulacja ataków

Operacje Red Team

Ćwiczenie na pełną skalę. Nasz zespół odgrywa prawdziwego atakującego z konkretnym celem, na przykład dotarciem do danych klientów, a Ty widzisz, czy Twoja obrona go zauważy i zatrzyma.

Symulacja ataków

Ćwiczenia Purple Team

Nasi atakujący i Twoi obrońcy pracują ramię w ramię: pokazujemy technikę ataku, Twój zespół sprawdza, czy ją widzi, a luki w monitoringu są zamykane na miejscu.

Symulacja ataków

Testy socjotechniczne

Testujemy ludzi, a nie maszyny: e-maile phishingowe, telefony i wiadomości, których atakujący używają, by zdobyć hasła. Dowiadujesz się, ilu pracowników dałoby się oszukać i na czym skupić szkolenia.

AI, Web3 i kryptografia

Testy bezpieczeństwa AI i LLM

Jeśli Twój produkt ma chatbota lub inny model AI, sprawdzamy, czy da się go namówić do ujawnienia poufnych danych, złamania własnych zasad albo działania w cudzym imieniu.

AI, Web3 i kryptografia

Audyt smart kontraktów

Zanim smart kontrakt zacznie przechowywać pieniądze, szukamy w jego kodzie błędów, które pozwoliłyby komuś wypłacić lub zamrozić środki. Po wdrożeniu takich błędów nie da się poprawić.

AI, Web3 i kryptografia

Przegląd kryptografii

Sprawdzamy, jak Twój produkt szyfruje dane i chroni klucze: czy wybrano właściwe algorytmy i czy są prawidłowo stosowane. Błąd w tym miejscu sprawia, że szyfrowanie staje się bezużyteczne.

Programy i kontrola

Zarządzanie programem bug bounty

Bug bounty to program, w którym niezależni badacze szukają podatności w Twoim produkcie i otrzymują nagrodę za każdą, którą znajdą. Uruchamiamy i prowadzimy taki program dla Ciebie.

Programy i kontrola

Program ujawniania podatności (VDP)

Publiczna strona i procedura, które mówią badaczom, jak bezpiecznie zgłosić Ci podatność. Bez nich zgłoszenia giną albo przychodzą w formie gróźb. Uruchamiamy ten proces i obsługujemy przychodzące zgłoszenia.

Programy i kontrola

Ciągłe testy penetracyjne

Zamiast jednego testu w roku testujemy każdą istotną zmianę w Twoim produkcie przez cały rok, aby nowa podatność nie czekała miesiącami na wykrycie.

Programy i kontrola

Testy penetracyjne na potrzeby zgodności

Test penetracyjny zorganizowany tak, aby jego raport zaakceptował audytor, regulator lub duży klient: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Interesujące Cię usługi

Jeszcze nie wiem

Wybierz tę opcję, jeśli nie wiesz, której usługi potrzebujesz. Opisz zadanie własnymi słowami, a specjalista zaproponuje usługę w odpowiedzi.

Domena lub adres URL strony internetowej albo głównego systemu do testów, na przykład app.example.com.

Co wymaga testów, dlaczego teraz oraz ewentualny termin lub wymóg zgodności. Bez haseł, kluczy i szczegółów podatności.

Potwierdzenia

Nie przesyłaj przez ten formularz danych logowania, kluczy ani szczegółów podatności. Bezpieczny kanał uzgadniamy po pierwszej odpowiedzi.

Automatyczna weryfikacja chroniąca przed nadużyciami