Как читать оценку CVSS 4.0

Что означают число и вектор в описании находки, из каких метрик они складываются и почему оценка 9.3 ещё не приоритет.

Опубликовано4 мин чтения

В отчёте о пентесте у каждой находки есть строка такого вида:

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

и число рядом с ней. На совещаниях цитируют число. Читать стоит строку: она объясняет, почему число именно такое.

CVSS (Common Vulnerability Scoring System) публикует FIRST. Версия 4.0 вышла 1 ноября 2023 года.

Что измеряет оценка

CVSS измеряет критичность уязвимости: насколько легко её эксплуатировать и какой ущерб это наносит. Она не измеряет риск, который зависит ещё и от того, насколько затронутая система ценна для вас и атакует ли её кто-нибудь. Об этом прямо говорит сама спецификация, а в версии 4.0 различие отражено в названиях оценок:

Название Из чего складывается На что отвечает
CVSS-B Базовые метрики Насколько критична уязвимость сама по себе?
CVSS-BT Базовые и метрики угроз Насколько критична с учётом действий атакующих сейчас?
CVSS-BE Базовые и метрики среды Насколько критична в нашей среде?
CVSS-BTE Все три группы Насколько критична здесь и сейчас?

В отчёте о пентесте обычно приводится CVSS-B, иногда CVSS-BE, если исполнитель хорошо знает среду. Базы уязвимостей публикуют CVSS-B. Если после оценки нет букв, считайте, что это B.

Базовые метрики

Первые пять описывают, как проводится атака.

Метрика Значения Вопрос
Attack Vector (AV) Network, Adjacent, Local, Physical Откуда атакующий может дотянуться?
Attack Complexity (AC) Low, High Нужно ли преодолевать действующую защиту?
Attack Requirements (AT) None, Present Зависит ли атака от условий развёртывания — например, от состояния гонки или положения в сети?
Privileges Required (PR) None, Low, High Какой доступ нужен атакующему заранее?
User Interaction (UI) None, Passive, Active Должен ли что-то сделать кто-то ещё?

Attack Requirements — новая метрика версии 4.0: она отделяет условия среды от защиты, которую нужно преодолеть. У User Interaction теперь три значения: Passive означает обычное действие, например открытие страницы, Active — что жертва должна сделать что-то необычное.

Следующие шесть описывают ущерб — для уязвимой системы и для последующих систем, до которых можно добраться через неё:

Метрика Значения
Конфиденциальность: VC, SC High, Low, None
Целостность: VI, SI High, Low, None
Доступность: VA, SA High, Low, None

В версии 3.1 влияние на другие системы описывала метрика Scope. Она вызывала разногласия между оценивающими и была заменена тремя явными метриками для последующих систем.

Читаем пример

AV:N/AC:L/AT:N/PR:N/UI:N: доступно по сети, защиту преодолевать не нужно, особых условий нет, учётная запись не требуется, никому не нужно ничего нажимать. VC:H/VI:H/VA:H: полная потеря конфиденциальности, целостности и доступности уязвимой системы. SC:N/SI:N/SA:N: за её пределами последствий нет.

Оценка этого вектора — 9.3, Critical. Если бы та же уязвимость давала ещё и полный контроль над системами за ней, последние три метрики были бы High, а оценка — 10.0.

Измените одну букву — и смысл изменится. PR:L вместо PR:N означает, что нужна учётная запись: для публичного сервиса со свободной регистрацией это почти ничего не меняет, для внутренней системы — меняет многое. Оценка меняется гораздо меньше, чем смысл. Поэтому вектор стоит читать.

Шкала

Уровень Оценка
None 0.0
Low 0.1 – 3.9
Medium 4.0 – 6.9
High 7.0 – 8.9
Critical 9.0 – 10.0

Угрозы и среда

Exploit Maturity (E) — единственная метрика угроз: Attacked, Proof-of-Concept или Unreported. Уязвимость, которую эксплуатируют в реальных атаках, сохраняет свою оценку; та, для которой эксплойт неизвестен, получает более низкую.

Метрики среды позволяют переопределить базовые метрики для вашего развёртывания и указать, насколько для затронутой системы важны конфиденциальность, целостность и доступность. Критическая уязвимость в системе, которая не хранит ничего ценного и доступна только из тестовой сети, для вас не критична — и оценка с учётом среды может это показать.

В версии 4.0 появились и дополнительные метрики, например Safety, Automatable и Recovery. Они уточняют описание уязвимости и не влияют на оценку.

Чего оценка не говорит

  • Будут ли её атаковать. Для известных уязвимостей вероятность эксплуатации оценивает EPSS. Критичность и вероятность вместе говорят больше, чем каждая по отдельности.
  • Сколько стоит система. Medium в платёжной системе может быть важнее, чем Critical в тестовой копии промостраницы.
  • Что даёт цепочка. Три находки уровня Medium, которые вместе ведут к захвату учётной записи, описаны как три Medium и как один путь атаки. Читайте и то и другое.

Как пользоваться

Сначала отсортируйте по оценке, затем поправьте с учётом того, что знаете: ценность актива, доступность из интернета, известная эксплуатация, цепочки из отчёта. Если получившийся приоритет расходится с оценкой, запишите почему. Хороший отчёт поступает так же: приводит оценку, вектор и — там, где исполнитель не согласен с числом, — причину.

Как мы оцениваем и обрабатываем находки, описано в методологии.

Заявка

Расскажите, что нужно проверить

  • Проверка сайта — бесплатно
  • Ответ в течение 1 рабочего дня
  • NDA до передачи технических деталей
  • Фиксированная стоимость платных проектов
  • Без обязательств

Оставить заявку

Опишите системы и задачу. Менеджер ответит в течение 1 рабочего дня: задаст уточняющие вопросы и предложит следующий шаг.

Кому ответить

Ответим на этот адрес, если вы не выберете другой канал.

Индивидуальный предприниматель указывает своё имя.

Удобный канал связи
Что проверить
Интересующие услуги

Можно выбрать несколько.

Бесплатная проверка

Проверим ваш сайт бесплатно

Если проблем не найдено, отчёт вы тоже получите бесплатно. Отчёт оплачивается, только если мы нашли проблемы, и его цена зависит от их числа и критичности.

Условия бесплатной проверки безопасности сайта

Безопасность приложений

Инфраструктура и облако

Имитация атак

AI, Web3 и криптография

Программы и контроль

Безопасность приложений

Бесплатная проверка безопасности сайта

Смотрим на ваш сайт снаружи — так, как это делает злоумышленник, — и проверяем, можно ли в него проникнуть: слабые настройки, устаревшие программы, открытые файлы, небезопасные формы. Проверка бесплатная.

Безопасность приложений

Пентест веб-приложений

Пробуем взломать ваше веб-приложение так, как это сделал бы настоящий злоумышленник: войти в чужой аккаунт, прочитать данные других клиентов, изменить цены или заказы. Вы узнаёте о слабых местах раньше преступников.

Безопасность приложений

Тестирование безопасности API

API — это канал, по которому ваше приложение, сайт и партнёры обмениваются данными с вашими серверами. Проверяем, что через него нельзя прочитать или изменить чужие данные.

Безопасность приложений

Пентест мобильных приложений

Изучаем ваше приложение для iOS или Android и серверы, с которыми оно работает: что приложение хранит на телефоне, что из него можно извлечь и можно ли подменить его запросы.

Безопасность приложений

Аудит исходного кода

Наши специалисты читают исходный код вашего продукта и находят ошибки, которые ведут к взлому, — в том числе те, которых не видно снаружи.

Инфраструктура и облако

Аудит безопасности облака и Kubernetes

Проверяем, как настроено ваше облако (AWS, Azure, Google Cloud, Kubernetes): у кого к чему есть доступ, какие данные открыты в интернет и как далеко пройдёт злоумышленник после первой ошибки.

Инфраструктура и облако

Пентест инфраструктуры

Проверяем ваши серверы и офисную сеть снаружи и изнутри: сможет ли злоумышленник попасть внутрь и добраться до бухгалтерии, почты или резервных копий.

Инфраструктура и облако

Анализ внешней поверхности атаки

Находим всё, что ваша компания выставила в интернет, включая забытое: старые сайты, тестовые серверы, утёкшие пароли. И показываем, что из этого можно атаковать.

Инфраструктура и облако

Безопасность CI/CD и цепочки поставок

Проверяем путь вашего кода от разработчика до клиента: серверы сборки, сторонние библиотеки, ключи доступа. Кто контролирует этот путь, тот контролирует ваш продукт.

Имитация атак

Red Team

Полномасштабное учение. Наша команда играет роль настоящего злоумышленника с целью — например, добраться до данных клиентов, — а вы видите, заметит ли и остановит ли его ваша защита.

Имитация атак

Purple Team

Наши атакующие и ваши защитники работают вместе: мы показываем приём атаки, ваша команда проверяет, видит ли она его, и пробелы в мониторинге закрываются сразу.

Имитация атак

Проверка социальной инженерией

Проверяем не технику, а людей: фишинговые письма, звонки и сообщения, которыми злоумышленники выманивают пароли. Вы узнаёте, сколько сотрудников поддались бы на обман и чему их учить.

AI, Web3 и криптография

Тестирование безопасности AI и LLM

Если в вашем продукте есть чат-бот или другая модель ИИ, проверяем, можно ли уговорить её выдать конфиденциальные данные, нарушить собственные правила или действовать от чужого имени.

AI, Web3 и криптография

Аудит смарт-контрактов

Прежде чем смарт-контракт начнёт хранить деньги, ищем в его коде ошибки, которые позволят вывести или заблокировать средства. После публикации такие ошибки уже не исправить.

AI, Web3 и криптография

Криптографический аудит

Проверяем, как ваш продукт шифрует данные и защищает ключи: те ли алгоритмы выбраны и правильно ли они применены. Ошибка здесь делает шифрование бесполезным.

Программы и контроль

Управление программой Bug Bounty

Bug bounty — программа, в которой независимые исследователи ищут уязвимости в вашем продукте и получают вознаграждение за каждую найденную. Мы запускаем и ведём такую программу за вас.

Программы и контроль

Программа раскрытия уязвимостей (VDP)

Публичная страница и порядок, которые объясняют исследователям, как безопасно сообщить вам об уязвимости. Без них сообщения теряются или приходят в виде угроз. Мы настраиваем процесс и обрабатываем входящие сообщения.

Программы и контроль

Непрерывный пентест

Вместо одного теста в год проверяем каждое значимое изменение вашего продукта в течение всего года, чтобы новая уязвимость не ждала своего обнаружения месяцами.

Программы и контроль

Пентест для соответствия требованиям

Тест на проникновение, оформленный так, чтобы его отчёт принял аудитор, регулятор или крупный заказчик: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Интересующие услуги

Пока не определились

Выберите этот вариант, если не знаете, какая услуга вам нужна. Опишите задачу своими словами, и специалист предложит услугу в ответе.

Домен или URL сайта либо основной системы, которую нужно проверить, например app.example.com.

Что нужно проверить, почему сейчас, есть ли срок или требование регулятора. Не указывайте пароли, ключи и детали уязвимостей.

Подтверждения

Не отправляйте через форму учётные данные, ключи и детали уязвимостей. Защищённый канал согласуем после первого ответа.

Автоматическая проверка от злоупотреблений