CVSS

El Common Vulnerability Scoring System ( CVSS , literalmente traducido: "General Vulnerability Scoring System ") es un estándar de la industria para evaluar la gravedad de las brechas de seguridad posibles o reales en los sistemas informáticos . En el CVSS, las brechas de seguridad se evalúan y comparan de acuerdo con varios criterios, las llamadas métricas , de modo que se pueda elaborar una lista de prioridades para las contramedidas. CVSS no es en sí mismo un sistema para advertir de brechas de seguridad, sino un estándar para hacer que varios sistemas de descripción y medición sean compatibles entre sí y generalmente comprensibles. Sin embargo, este objetivo no se logra ni siquiera mediante múltiples revisiones de la norma, ya que diferentes actores siguen evaluando de manera diferente las brechas de seguridad idénticas.

CVSS fue encargado en 2005 por el Consejo Asesor de Infraestructura Nacional (NIAC), un grupo de trabajo del Departamento de Seguridad Nacional de los Estados Unidos , y actualmente está supervisado por el Foro de Equipos de Seguridad y Respuesta a Incidentes . El actual presidente del equipo CVSS-SIG es David Ahmad de Symantec . Los siguientes están involucrados en el desarrollo de CVSS: CERT , Cisco , DHS / MITRE , eBay , IBM , Microsoft , Qualys , Symantec. CVSS también es compatible con HP , McAfee , Oracle y Skype . En junio de 2007 se publicó la segunda versión del sistema de puntuación. Con CVSSv3.0, el sistema se relanzó en junio de 2015 y, además de varias revisiones de las métricas, incluye la introducción de palabras clave para los niveles de gravedad (ninguno / bajo / medio / alto / crítico) así como un manual de operación y informes de muestra vinculados a él.

Ver también

enlaces web

fuentes

  1. a b c Enlace de archivo ( Memento del 8 de marzo de 2011 en Internet Archive )
  2. ^ Calificación CVSS para Meltdown y Spectre . 8 de enero de 2018 ( isc2.org [consultado el 16 de mayo de 2018]).
  3. CVE-2017-5753 | SUSE. Consultado el 16 de mayo de 2018 .
  4. CVE-2017-5753 - Portal del cliente de Red Hat. Consultado el 16 de mayo de 2018 .
  5. Informe de vulnerabilidad de divulgación de información de varias CPU Intel CVE-2017-5753. Consultado el 16 de mayo de 2018 .
  6. NVD - CVE-2017-5753. Consultado el 16 de mayo de 2018 .
  7. http://www.first.org/cvss
  8. Enlace de archivo ( Memento del 22 de noviembre de 2010 en Internet Archive )
  9. Enlace de archivo ( Memento del 25 de marzo de 2011 en Internet Archive )
  10. https://www.first.org/cvss/specification-document#i5