Powszechny system punktacji podatności na ataki — Common Vulnerability Scoring System
Common Vulnerability Scoring System ( CVSS ) to darmowy i otwarty standard przemysłowy dla oceny stopnia zabezpieczenia systemu komputerowego luk . CVSS próbuje przypisać ocenę ważności do podatności, umożliwiając respondentom ustalenie priorytetów odpowiedzi i zasobów zgodnie z zagrożeniem. Wyniki są obliczane na podstawie wzoru, który zależy od kilku wskaźników, które przybliżają łatwość i wpływ exploita. Wyniki wahają się od 0 do 10, przy czym 10 jest najpoważniejsze. Chociaż wiele z nich wykorzystuje tylko wynik podstawowy CVSS do określania dotkliwości, istnieją również wyniki czasowe i środowiskowe, aby uwzględnić odpowiednio dostępność środków łagodzących i stopień rozpowszechnienia podatnych systemów w organizacji.
Aktualna wersja CVSS (CVSSv3.1) została wydana w czerwcu 2019 r.
Historia
Badania przeprowadzone przez Krajową Radę Doradczą ds. Infrastruktury (NIAC) w latach 2003/2004 doprowadziły do wprowadzenia CVSS w wersji 1 (CVSSv1) w lutym 2005 r. w celu „zaprojektowania w celu zapewnienia otwartych i powszechnie standardowych ocen istotności luk w zabezpieczeniach oprogramowania”. Ten wstępny projekt nie był przedmiotem wzajemnej recenzji ani recenzji przez inne organizacje. W kwietniu 2005 r. NIAC wybrał Forum Zespołów Reagowania na Incydenty i Bezpieczeństwa ( FIRST ) na opiekuna CVSS dla przyszłego rozwoju.
Informacje zwrotne od dostawców wykorzystujących CVSSv1 w produkcji sugerowały, że wystąpiły „istotne problemy z początkowym projektem CVSS”. Prace nad CVSS w wersji 2 (CVSSv2) rozpoczęły się w kwietniu 2005, a ostateczna specyfikacja została uruchomiona w czerwcu 2007.
Dalsze opinie zaowocowały rozpoczęciem prac nad CVSS w wersji 3 w 2012 roku, które zakończyły się wydaniem CVSSv3.0 w czerwcu 2015 roku.
Terminologia
Ocena CVSS mierzy trzy obszary zainteresowania:
- Podstawowe metryki dla cech nieodłącznie związanych z podatnością
- Wskaźniki czasowe dla cech, które ewoluują przez cały okres istnienia podatności
- Metryki środowiskowe dla podatności, które zależą od konkretnego wdrożenia lub środowiska
Dla każdej z tych grup metryk generowany jest wynik liczbowy. Ciąg wektorowy (lub po prostu „wektor” w CVSSv2) reprezentuje wartości wszystkich metryk jako blok tekstu.
Wersja 2
Pełna dokumentacja CVSSv2 jest dostępna w FIRST. Podsumowanie znajduje się poniżej.
Wskaźniki bazowe
Wektor dostępu
Wektor dostępu (AV) pokazuje, w jaki sposób można wykorzystać lukę.
| Wartość | Opis | Wynik |
|---|---|---|
| Lokalny (L) | Atakujący musi mieć fizyczny dostęp do podatnego systemu (np. ataki firewire ) lub konto lokalne (np. atak z eskalacją uprawnień ). | 0,395 |
| Sąsiednia sieć (A) | Atakujący musi mieć dostęp do domeny rozgłoszeniowej lub kolizyjnej podatnego systemu (np. ARP spoofing , ataki Bluetooth). | 0,646 |
| Sieć (N) | Podatny interfejs działa w warstwie 3 lub wyższej stosu sieciowego OSI. Tego typu luki są często opisywane jako możliwe do wykorzystania zdalnie (np. zdalne przepełnienie bufora w usłudze sieciowej) | 1,0 |
Złożoność dostępu
Miernik złożoności dostępu (AC) opisuje, jak łatwe lub trudne jest wykorzystanie wykrytej luki.
| Wartość | Opis | Wynik |
|---|---|---|
| Wysoka (H) | Istnieją wyspecjalizowane warunki, takie jak sytuacja rasowa z wąskim oknem lub wymóg stosowania metod socjotechnicznych , które z łatwością zauważyliby znający się na rzeczy ludzie. | 0,35 |
| Średni (M) | Istnieje kilka dodatkowych wymagań dotyczących ataku, takich jak ograniczenie źródła ataku lub wymaganie, aby podatny system działał z niezwykłą, niedomyślną konfiguracją. | 0,61 |
| Niski (L) | Nie ma specjalnych warunków do wykorzystania luki, na przykład gdy system jest dostępny dla dużej liczby użytkowników lub zagrożona konfiguracja jest wszechobecna. | 0,71 |
Uwierzytelnianie
Metryka uwierzytelniania (Au) opisuje, ile razy osoba atakująca musi uwierzytelnić się wobec celu, aby go wykorzystać. Nie obejmuje (na przykład) uwierzytelniania w sieci w celu uzyskania dostępu. W przypadku luk, które można wykorzystać lokalnie, ta wartość powinna być ustawiona na Pojedyncze lub Wielokrotne tylko wtedy, gdy wymagane jest dalsze uwierzytelnianie po początkowym dostępie.
| Wartość | Opis | Wynik |
|---|---|---|
| Wiele (M) | Wykorzystanie luki w zabezpieczeniach wymaga, aby osoba atakująca uwierzytelniła się dwa lub więcej razy, nawet jeśli za każdym razem używane są te same poświadczenia. | 0,45 |
| Pojedynczy (S) | Atakujący musi uwierzytelnić się raz, aby wykorzystać lukę. | 0,56 |
| Brak (N) | Osoba atakująca nie musi się uwierzytelniać. | 0,704 |
Wskaźniki wpływu
Poufność
Miernik poufności (C) opisuje wpływ na poufność danych przetwarzanych przez system.
| Wartość | Opis | Wynik |
|---|---|---|
| Brak (N) | Nie ma wpływu na poufność systemu. | 0.0 |
| Częściowe (P) | Informacje są ujawniane w znacznym stopniu, ale zakres strat jest ograniczony tak, że nie wszystkie dane są dostępne. | 0,275 |
| Kompletny (C) | Istnieje całkowite ujawnienie informacji, zapewniające dostęp do dowolnych/wszystkich danych w systemie. Alternatywnie uzyskuje się dostęp tylko do niektórych zastrzeżonych informacji, ale ujawnione informacje mają bezpośredni, poważny wpływ. | 0,660 |
Integralność
Metryka Integrity (I) opisuje wpływ na integralność wykorzystywanego systemu.
| Wartość | Opis | Wynik |
|---|---|---|
| Brak (N) | Nie ma wpływu na integralność systemu. | 0.0 |
| Częściowe (P) | Modyfikacja niektórych danych lub plików systemowych jest możliwa, ale zakres modyfikacji jest ograniczony. | 0,275 |
| Kompletny (C) | Następuje całkowita utrata integralności; atakujący może modyfikować dowolne pliki lub informacje w systemie docelowym. | 0,660 |
Dostępność
Metryka dostępności (A) opisuje wpływ na dostępność systemu docelowego. Ataki wykorzystujące przepustowość sieci, cykle procesora, pamięć lub inne zasoby wpływają na dostępność systemu.
| Wartość | Opis | Wynik |
|---|---|---|
| Brak (N) | Nie ma wpływu na dostępność systemu. | 0.0 |
| Częściowe (P) | Występuje obniżona wydajność lub utrata niektórych funkcji. | 0,275 |
| Kompletny (C) | Następuje całkowita utrata dostępności zaatakowanego zasobu. | 0,660 |
Obliczenia
Te sześć metryk jest używanych do obliczania możliwości wykorzystania i wpływu podskalowania luki. Te wyniki cząstkowe są wykorzystywane do obliczania ogólnego wyniku podstawowego.
Metryki są łączone w celu utworzenia wektora CVSS dla luki.
Przykład
Luka przepełnienia bufora wpływa na oprogramowanie serwera WWW, które umożliwia zdalnemu użytkownikowi uzyskanie częściowej kontroli nad systemem, w tym możliwość spowodowania jego wyłączenia:
| Metryczny | Wartość | Opis |
|---|---|---|
| Wektor dostępu | Sieć | Dostęp do luki można uzyskać z dowolnej sieci, która może uzyskać dostęp do systemu docelowego – zazwyczaj całego Internetu |
| Złożoność dostępu | Niski | Nie ma specjalnych wymagań dotyczących dostępu |
| Uwierzytelnianie | Nic | W celu wykorzystania luki nie jest wymagane uwierzytelnianie |
| Poufność | Częściowy | Atakujący może odczytać niektóre pliki i dane w systemie |
| Integralność | Częściowy | Atakujący może zmienić niektóre pliki i dane w systemie |
| Dostępność | Kompletny | Atakujący może spowodować, że system i usługa sieciowa staną się niedostępne/nie odpowiada, zamykając system |
Dałoby to podocenę możliwości wykorzystania 10 i podocenę wpływu 8,5, co daje ogólny wynik podstawowy 9,0. Wektorem dla wyniku podstawowego w tym przypadku byłby AV:N/AC:L/Au:N/C:P/I:P/A:C. Punktacja i wektor są zwykle przedstawiane razem, aby umożliwić odbiorcy pełne zrozumienie charakteru podatności i, w razie potrzeby, obliczenie własnej punktacji środowiskowej.
Metryki czasowe
Wartość wskaźników czasowych zmienia się w okresie istnienia luki, w miarę opracowywania, ujawniania i automatyzacji exploitów oraz udostępniania łagodzących skutków i poprawek.
Możliwość wykorzystania
Miernik możliwości wykorzystania (E) opisuje aktualny stan technik eksploatacji lub zautomatyzowanego kodu eksploatacji.
| Wartość | Opis | Wynik |
|---|---|---|
| Niesprawdzone (U) | Brak dostępnego kodu exploita lub exploit jest teoretyczny | 0,85 |
| Dowód koncepcji (P) | Kody wykorzystujące weryfikację koncepcji lub ataki demonstracyjne są dostępne, ale nie są praktyczne w powszechnym użyciu. Nie działa we wszystkich przypadkach luki. | 0,9 |
| Funkcjonalne (F) | Funkcjonalny kod exploita jest dostępny i działa w większości sytuacji, w których występuje luka. | 0,95 |
| Wysoka (H) | Luka może zostać wykorzystana za pomocą zautomatyzowanego kodu, w tym kodu mobilnego (takiego jak robak lub wirus). | 1,0 |
| Nie zdefiniowano (ND) | Jest to sygnał do zignorowania tego wyniku. | 1,0 |
Poziom remediacji
Poziom naprawczy (RL) luki w zabezpieczeniach pozwala na zmniejszenie czasowego wyniku luki w miarę udostępniania łagodzących skutków i oficjalnych poprawek.
| Wartość | Opis | Wynik |
|---|---|---|
| Oficjalna poprawka (O) | Dostępne jest kompletne rozwiązanie dostawcy — łatka lub uaktualnienie. | 0,87 |
| Poprawka tymczasowa (T) | Istnieje oficjalna, ale tymczasowa poprawka/łagodzenie dostępne u dostawcy. | 0,90 |
| Obejście (W) | Dostępne jest nieoficjalne rozwiązanie lub środki łagodzące, które nie pochodzi od dostawcy — być może opracowane lub zasugerowane przez użytkowników produktu, którego dotyczy problem, lub inną stronę trzecią. | 0,95 |
| Niedostępne (U) | Brak dostępnego rozwiązania lub niemożliwe jest zastosowanie sugerowanego rozwiązania. Jest to zwykle początkowy stan poziomu naprawczego po wykryciu luki w zabezpieczeniach. | 1,0 |
| Nie zdefiniowano (ND) | Jest to sygnał do zignorowania tego wyniku. | 1,0 |
Zgłoś zaufanie
Zaufanie do raportu (RC) dotyczące podatności mierzy poziom zaufania do istnienia podatności, a także wiarygodność szczegółów technicznych podatności.
| Wartość | Opis | Wynik |
|---|---|---|
| Niepotwierdzone (UC) | Pojedyncze niepotwierdzone źródło lub wiele sprzecznych źródeł. Podobna luka. | 0,9 |
| Niepotwierdzone (UR) | Wiele źródeł, które ogólnie się zgadzają – może istnieć pewien poziom niepewności co do podatności | 0,95 |
| Potwierdzone (C) | Zatwierdzone i potwierdzone przez sprzedawcę lub producenta produktu, którego dotyczy problem. | 1,0 |
| Nie zdefiniowano (ND) | Jest to sygnał do zignorowania tego wyniku. | 1,0 |
Obliczenia
Te trzy metryki są używane w połączeniu z oceną bazową, która została już obliczona, w celu uzyskania wyniku czasowego dla podatności z powiązanym wektorem.
Wzór używany do obliczenia wyniku czasowego to:
Przykład
Kontynuując powyższy przykład, jeśli dostawca został po raz pierwszy poinformowany o luce poprzez wysłanie kodu potwierdzającego koncepcję na listę mailingową, początkowy wynik czasowy zostanie obliczony przy użyciu wartości pokazanych poniżej:
| Metryczny | Wartość | Opis |
|---|---|---|
| Możliwość wykorzystania | Dowód koncepcji | Dostarczony jest niezautomatyzowany kod weryfikujący koncepcję, aby pokazać podstawową funkcjonalność exploita. |
| Poziom remediacji | Niedostępne | Dostawca nie miał jeszcze możliwości zapewnienia łagodzenia lub naprawy. |
| Zgłoś zaufanie | Niepotwierdzone | Pojawił się jeden raport o luce |
Dałoby to wynik czasowy 7,3, z wektorem czasowym E:P/RL:U/RC:UC (lub pełnym wektorem AV:N/AC:L/Au:N/C:P/I:P /A:C/E:P/RL:U/RC:UC).
Jeśli sprzedawca potwierdzi następnie usterkę, wynik wzrośnie do 8,1 z wektorem czasowym E:P/RL:U/RC:C
Tymczasowa poprawka od dostawcy zmniejszyłaby wynik z powrotem do 7,3 (E:P/RL:T/RC:C), podczas gdy oficjalna poprawka obniżyłaby go jeszcze bardziej do 7,0 (E:P/RL:O/RC:C) . Ponieważ nie można mieć pewności, że każdy system, którego dotyczy problem, został naprawiony lub załatany, wynik czasowy nie może obniżyć się poniżej pewnego poziomu na podstawie działań dostawcy i może wzrosnąć, jeśli zostanie opracowany zautomatyzowany exploit wykorzystujący tę lukę.
Mierniki środowiskowe
Metryki środowiskowe wykorzystują bazowy i bieżący wynik czasowy do oceny powagi luki w kontekście sposobu, w jaki zagrożony produkt lub oprogramowanie jest wdrażane. Miara ta jest obliczana subiektywnie, zazwyczaj przez zainteresowane strony.
Potencjalne szkody uboczne
Miernik potencjalnego uszkodzenia zabezpieczeń (CDP) mierzy potencjalną stratę lub wpływ na aktywa fizyczne, takie jak sprzęt (i życie) lub wpływ finansowy na zaatakowaną organizację, jeśli luka zostanie wykorzystana.
| Wartość | Opis | Wynik |
|---|---|---|
| Brak (N) | Brak możliwości utraty własności, przychodów lub produktywności | 0 |
| Niski (L) | Niewielkie uszkodzenie aktywów lub niewielka utrata przychodów lub produktywności | 0,1 |
| Niski Średni (LM) | Umiarkowane uszkodzenie lub strata | 0,3 |
| Średnio-wysoka (MH) | Znaczące uszkodzenie lub strata | 0,4 |
| Wysoka (H) | Katastrofalne uszkodzenie lub strata | 0,5 |
| Nie zdefiniowano (ND) | Jest to sygnał do zignorowania tego wyniku. | 0 |
Dystrybucja docelowa
Miernik dystrybucji docelowej (TD) mierzy udział wrażliwych systemów w środowisku.
| Wartość | Opis | Wynik |
|---|---|---|
| Brak (N) | Nie istnieją żadne systemy docelowe lub istnieją tylko w warunkach laboratoryjnych | 0 |
| Niski (L) | 1–25% systemów zagrożonych | 0,25 |
| Średni (M) | 26-75% systemów zagrożonych | 0,75 |
| Wysoka (H) | 76–100% systemów zagrożonych | 1,0 |
| Nie zdefiniowano (ND) | Jest to sygnał do zignorowania tego wyniku. | 1,0 |
Modyfikator podskalowania wpływu
Trzy kolejne metryki oceniają specyficzne wymagania bezpieczeństwa dotyczące poufności (CR), integralności (IR) i dostępności (AR), umożliwiając dostrojenie wyniku środowiskowego do środowiska użytkownika.
| Wartość | Opis | Wynik |
|---|---|---|
| Niski (L) | Utrata (poufności/integralności/dostępności) prawdopodobnie będzie miała tylko ograniczony wpływ na organizację. | 0,5 |
| Średni (M) | Utrata (poufności / integralności / dostępności) może mieć poważny wpływ na organizację. | 1,0 |
| Wysoka (H) | Utrata (poufności/uczciwości/dostępności) może mieć katastrofalny wpływ na organizację. | 1,51 |
| Nie zdefiniowano (ND) | Jest to sygnał do zignorowania tego wyniku. | 1,0 |
Obliczenia
Pięć wskaźników środowiskowych jest używanych w połączeniu z wcześniej ocenionymi wskaźnikami podstawowymi i czasowymi w celu obliczenia wyniku środowiskowego i wygenerowania powiązanego wektora środowiskowego.
Przykład
Jeśli wspomniany wcześniej wrażliwy serwer sieciowy zostałby wykorzystany przez bank do świadczenia usług bankowości internetowej, a dostawca udostępnił tymczasową poprawkę, ocenę środowiskową można by ocenić jako:
| Metryczny | Wartość | Opis |
|---|---|---|
| Potencjalne szkody uboczne | Średni wzrost | Wartość ta będzie zależeć od tego, do jakich informacji atakujący może uzyskać dostęp, jeśli zostanie wykorzystany podatny system. W tym przypadku zakładam, że niektóre osobiste informacje bankowe są dostępne, dlatego ma to znaczący wpływ na reputację banku. |
| Dystrybucja docelowa | Wysoka | Wszystkie serwery internetowe banku obsługują podatne oprogramowanie. |
| Wymóg poufności | Wysoka | Klienci oczekują, że ich informacje bankowe będą poufne. |
| Wymóg uczciwości | Wysoka | Informacje finansowe i osobiste nie powinny być zmieniane bez upoważnienia. |
| Wymóg dostępności | Niski | Niedostępność usług bankowości internetowej może być dla klientów niedogodnością, ale nie katastrofą. |
Dałoby to wynik środowiskowy 8,2 i wektor środowiskowy CDP:MH/TD:H/CR:H/IR:H/AR:L. Wynik ten mieści się w przedziale 7,0-10,0, a zatem stanowi krytyczną podatność w kontekście działalności banku, którego dotyczy.
Krytyka wersji 2
Kilku dostawców i organizacji wyraziło niezadowolenie z CVSSv2.
Risk Based Security, który zarządza Open Sourced Vulnerability Database, oraz Open Security Foundation wspólnie opublikowały publiczny list do FIRST dotyczący niedociągnięć i niepowodzeń CVSSv2. Autorzy przytoczyli brak szczegółowości w kilku metrykach, co skutkuje wektorami CVSS i punktacjami, które nie rozróżniają odpowiednio podatności o różnych typach i profilach ryzyka. Stwierdzono również, że system punktacji CVSS wymaga zbyt dużej wiedzy na temat dokładnego wpływu luki.
Firma Oracle wprowadziła nową wartość metryki „Częściowy+” dla poufności, integralności i dostępności, aby wypełnić zauważone luki w opisie między częściowym a pełnym w oficjalnych specyfikacjach CVSS.
Wersja 3
Aby odpowiedzieć na niektóre z tych krytycznych uwag, w 2012 r. rozpoczęto opracowywanie CVSS w wersji 3. Ostateczna specyfikacja została nazwana CVSS v3.0 i opublikowana w czerwcu 2015 r. Oprócz Dokumentu Specyfikacji, wydano również Przewodnik Użytkownika i Dokument Przykłady.
Kilka metryk zostało zmienionych, dodanych i usuniętych. Wzory liczbowe zostały zaktualizowane, aby uwzględnić nowe metryki przy zachowaniu istniejącego zakresu punktacji 0-10. Zdefiniowano oceny dotkliwości tekstu: Brak (0), Niska (0,1-3,9), Średnia (4,0-6,9), Wysoka (7,0-8,9) i Krytyczna (9,0-10,0), podobnie jak kategorie NVD zdefiniowane dla CVSS v2, które nie były częścią tego standardu.
Zmiany od wersji 2
Wskaźniki bazowe
W wektorze podstawowym dodano nowe metryki Interakcja użytkownika (UI) i Wymagane uprawnienia (PR), aby ułatwić rozróżnienie luk, które wymagały interakcji użytkownika lub wykorzystania uprawnień użytkownika lub administratora. Wcześniej te koncepcje były częścią metryki Access Vector w CVSSv2. W wektorze podstawowym wprowadzono również nową metrykę Scope (S), która została zaprojektowana w celu wyjaśnienia, które luki mogą zostać wykorzystane, a następnie wykorzystane do ataku na inne części systemu lub sieci. Te nowe metryki pozwalają wektorowi Base na bardziej przejrzyste wyrażanie typu ocenianej podatności.
Metryki Poufność, Integralność i Dostępność (C, I, A) zostały zaktualizowane, aby uzyskać wyniki składające się z Brak, Niska lub Wysoka, a nie Brak, Częściowe, Pełne CVSSv2. Pozwala to na większą elastyczność w określaniu wpływu podatności na dane CIA.
Złożoność dostępu została przemianowana na złożoność ataku (AC), aby wyjaśnić, że uprawnienia dostępu zostały przeniesione do oddzielnej metryki. Ta metryka opisuje teraz, jak powtarzalne może być wykorzystanie tej luki; AC jest wysoki, jeśli atakujący wymaga doskonałego wyczucia czasu lub innych okoliczności (innych niż interakcja użytkownika, która jest również osobną metryką), których nie da się łatwo powielić w przyszłych próbach.
Attack Vector (AV) wprowadził nową wartość metryki Physical (P), aby opisać luki, które wymagają fizycznego dostępu do urządzenia lub systemu.
Metryki czasowe
Metryki temporalne zasadniczo nie zmieniły się w porównaniu z CVSSv2.
Mierniki środowiskowe
Metryki środowiskowe CVSSv2 zostały całkowicie usunięte i zastąpione zasadniczo drugim wynikiem podstawowym, znanym jako wektor zmodyfikowany. Zmodyfikowana baza ma na celu odzwierciedlenie różnic w organizacji lub firmie w porównaniu z całym światem. Dodano nowe metryki, aby uchwycić znaczenie poufności, integralności i dostępności w określonym środowisku.
Krytyka wersji 3
W poście na blogu z września 2015 r. Centrum Koordynacji CERT omówiło ograniczenia CVSSv2 i CVSSv3.0 w ocenie luk w nowych systemach technologicznych, takich jak Internet rzeczy.
Wersja 3.1
Niewielka aktualizacja CVSS została wydana 17 czerwca 2019 r. Celem CVSS w wersji 3.1 było wyjaśnienie i ulepszenie istniejącego standardu CVSS w wersji 3.0 bez wprowadzania nowych metryk lub wartości metryk, co pozwoliło na bezproblemowe przyjęcie nowego standardu przez obie oceniające dostawców i scoring konsumentów. Użyteczność była głównym czynnikiem podczas wprowadzania ulepszeń do standardu CVSS. Kilka zmian wprowadzanych w CVSS v3.1 ma na celu poprawę przejrzystości koncepcji wprowadzonych w CVSS v3.0, a tym samym poprawę ogólnej łatwości użytkowania standardu.
FIRST wykorzystał informacje od ekspertów branżowych, aby nadal ulepszać i udoskonalać CVSS, aby coraz bardziej stosował się do luk w zabezpieczeniach, produktów i platform opracowywanych w ciągu ostatnich 15 lat i później. Podstawowym celem CVSS jest zapewnienie deterministycznego i powtarzalnego sposobu oceny powagi podatności w wielu różnych kręgach, umożliwiając konsumentom CVSS wykorzystanie tego wyniku jako danych wejściowych do większej matrycy decyzyjnej dotyczącej ryzyka, środków zaradczych i łagodzenia specyficznych dla ich szczególne środowisko i tolerancja na ryzyko.
Aktualizacje specyfikacji CVSS w wersji 3.1 obejmują wyjaśnienie definicji i wyjaśnienie istniejących podstawowych metryk, takich jak wektor ataku, wymagane uprawnienia, zakres i wymagania dotyczące bezpieczeństwa. Zdefiniowano również nową standardową metodę rozszerzania CVSS, zwaną CVSS Extensions Framework, pozwalającą dostawcy scoringu na uwzględnienie dodatkowych metryk i grup metryk przy jednoczesnym zachowaniu oficjalnych metryk bazowych, czasowych i środowiskowych. Dodatkowe metryki pozwalają sektorom branżowym, takim jak prywatność, bezpieczeństwo, motoryzacja, opieka zdrowotna itp., na ocenianie czynników, które wykraczają poza podstawowy standard CVSS. Wreszcie, słownik terminów CVSS został rozszerzony i udoskonalony, aby objąć wszystkie terminy używane w dokumentacji CVSS w wersji 3.1.
Przyjęcie
Wersje CVSS zostały przyjęte jako podstawowa metoda ilościowego określania ważności luk w różnych organizacjach i firmach, w tym:
- Database Narodowy Luka (NVD)
- Vulnerability Database Open Source (OSVDB)
- Centrum Koordynacji CERT , które w szczególności wykorzystuje metryki bazowe CVSSv2, czasowe i środowiskowe
Zobacz też
- Wyliczanie wspólnych słabości (CWE)
- Wspólne podatności i ekspozycje (CVE)
- Wyliczanie i klasyfikacja wspólnych wzorców ataków (CAPEC)