CVSS
Common Vulnerability Scoring System ( CVSS , dosłownie tłumaczone: „General Vulnerability Scoring System ”) jest standardem przemysłowym do oceny nasilenia możliwych lub rzeczywistych luk bezpieczeństwa w komputerowych systemach. W CVSS luki w zabezpieczeniach są oceniane i porównywane według różnych kryteriów, tak zwanych metryk , tak aby można było sporządzić listę priorytetów dla środków zaradczych. CVSS nie jest sam w sobie systemem ostrzegania o lukach w zabezpieczeniach, ale standardem zapewniającym zgodność różnych systemów opisu i pomiarów ze sobą i ogólnie zrozumiałą. Jednak cel ten nie zostanie osiągnięty nawet poprzez wielokrotne zmiany normy, ponieważ identyczne luki w zabezpieczeniach są nadal różnie oceniane przez różne podmioty.
CVSS zostało zlecone w 2005 roku przez National Infrastructure Advisory Council (NIAC), grupę roboczą Departamentu Bezpieczeństwa Wewnętrznego Stanów Zjednoczonych , a obecnie jest nadzorowane przez Forum reagowania na incydenty i zespołów bezpieczeństwa . Obecnym przewodniczącym zespołu CVSS-SIG jest David Ahmad z firmy Symantec . W rozwój CVSS zaangażowani są: CERT , Cisco , DHS / MITER , eBay , IBM , Microsoft , Qualys , Symantec. CVSS jest również obsługiwany przez HP , McAfee , Oracle i Skype . W czerwcu 2007 roku opublikowano drugą wersję systemu punktacji. Wraz z CVSSv3.0, system został ponownie uruchomiony w czerwcu 2015 r. I oprócz różnych poprawek wskaźników obejmuje wprowadzenie słów kluczowych dla poziomów istotności (brak / niski / średni / wysoki / krytyczny), a także instrukcję obsługi i przykładowe raporty z linkami do niego.
Zobacz też
- Wspólne kryteria oceny bezpieczeństwa technologii informacyjnej (IEC, ISO)
- Wspólny system oceny słabości (CWSS ™, MITER)
- Typowe luki i zagrożenia (CVE, ITU)
linki internetowe
- Strona Forum Zespołów Reagowania na Incydenty PIERWSZA strona CVSS
- Witryna National Vulnerability Database NVD CVSS
- Common Vulnerability Scoring System Wersja 3.1 Kalkulator
- Wspólny system oceny słabości w wersji 1.0.1 Kalkulator
- Internetowy kalkulator bazy danych bezpieczeństwa CVSS 2.0
- Lista wczesnych użytkowników
- Wszystkie luki w oprogramowaniu / sprzęcie są oceniane przez CVSS i można je przeglądać na stronie NVD
- Pulpit nawigacyjny luk w zabezpieczeniach bazy danych z oceną CVSS i innych otwartych standardów CVE, CPE, CWE, CAPEC, OVAL
- Andreas Kurtz: Od niskiego do krytycznego: ocena podatności za pomocą CVSS. W: Heise online . 25 stycznia 2021 r . Pobrano 27 stycznia 2021 r.
źródła
- ↑ a b c Link do archiwum ( Memento z 8 marca 2011 w Internet Archive )
- ^ Ocena CVSS dla Meltdown i Spectre . 8 stycznia 2018 ( isc2.org [dostęp 16 maja 2018]).
- ↑ CVE-2017-5753 | SUSE. Źródło 16 maja 2018 r .
- ↑ CVE-2017-5753 - Portal klientów firmy Red Hat. Źródło 16 maja 2018 r .
- ↑ Raport o lukach w zabezpieczeniach CVE-2017-5753 dotyczący wielu procesorów Intela. Źródło 16 maja 2018 r .
- ↑ NVD - CVE-2017-5753. Źródło 16 maja 2018 r .
- ↑ http://www.first.org/cvss
- ↑ Link do archiwum ( Memento z 22 listopada 2010 w Internet Archive )
- ↑ Link do archiwum ( Pamiątka z 25 marca 2011 w Internet Archive )
- ↑ https://www.first.org/cvss/specification-document#i5