Powszechny system punktacji podatności na ataki — Common Vulnerability Scoring System

Common Vulnerability Scoring System ( CVSS ) to darmowy i otwarty standard przemysłowy dla oceny stopnia zabezpieczenia systemu komputerowego luk . CVSS próbuje przypisać ocenę ważności do podatności, umożliwiając respondentom ustalenie priorytetów odpowiedzi i zasobów zgodnie z zagrożeniem. Wyniki są obliczane na podstawie wzoru, który zależy od kilku wskaźników, które przybliżają łatwość i wpływ exploita. Wyniki wahają się od 0 do 10, przy czym 10 jest najpoważniejsze. Chociaż wiele z nich wykorzystuje tylko wynik podstawowy CVSS do określania dotkliwości, istnieją również wyniki czasowe i środowiskowe, aby uwzględnić odpowiednio dostępność środków łagodzących i stopień rozpowszechnienia podatnych systemów w organizacji.

Aktualna wersja CVSS (CVSSv3.1) została wydana w czerwcu 2019 r.

Historia

Badania przeprowadzone przez Krajową Radę Doradczą ds. Infrastruktury (NIAC) w latach 2003/2004 doprowadziły do ​​wprowadzenia CVSS w wersji 1 (CVSSv1) w lutym 2005 r. w celu „zaprojektowania w celu zapewnienia otwartych i powszechnie standardowych ocen istotności luk w zabezpieczeniach oprogramowania”. Ten wstępny projekt nie był przedmiotem wzajemnej recenzji ani recenzji przez inne organizacje. W kwietniu 2005 r. NIAC wybrał Forum Zespołów Reagowania na Incydenty i Bezpieczeństwa ( FIRST ) na opiekuna CVSS dla przyszłego rozwoju.

Informacje zwrotne od dostawców wykorzystujących CVSSv1 w produkcji sugerowały, że wystąpiły „istotne problemy z początkowym projektem CVSS”. Prace nad CVSS w wersji 2 (CVSSv2) rozpoczęły się w kwietniu 2005, a ostateczna specyfikacja została uruchomiona w czerwcu 2007.

Dalsze opinie zaowocowały rozpoczęciem prac nad CVSS w wersji 3 w 2012 roku, które zakończyły się wydaniem CVSSv3.0 w czerwcu 2015 roku.

Terminologia

Ocena CVSS mierzy trzy obszary zainteresowania:

  1. Podstawowe metryki dla cech nieodłącznie związanych z podatnością
  2. Wskaźniki czasowe dla cech, które ewoluują przez cały okres istnienia podatności
  3. Metryki środowiskowe dla podatności, które zależą od konkretnego wdrożenia lub środowiska

Dla każdej z tych grup metryk generowany jest wynik liczbowy. Ciąg wektorowy (lub po prostu „wektor” w CVSSv2) reprezentuje wartości wszystkich metryk jako blok tekstu.

Wersja 2

Pełna dokumentacja CVSSv2 jest dostępna w FIRST. Podsumowanie znajduje się poniżej.

Wskaźniki bazowe

Wektor dostępu

Wektor dostępu (AV) pokazuje, w jaki sposób można wykorzystać lukę.

Wartość Opis Wynik
Lokalny (L) Atakujący musi mieć fizyczny dostęp do podatnego systemu (np. ataki firewire ) lub konto lokalne (np. atak z eskalacją uprawnień ). 0,395
Sąsiednia sieć (A) Atakujący musi mieć dostęp do domeny rozgłoszeniowej lub kolizyjnej podatnego systemu (np. ARP spoofing , ataki Bluetooth). 0,646
Sieć (N) Podatny interfejs działa w warstwie 3 lub wyższej stosu sieciowego OSI. Tego typu luki są często opisywane jako możliwe do wykorzystania zdalnie (np. zdalne przepełnienie bufora w usłudze sieciowej) 1,0

Złożoność dostępu

Miernik złożoności dostępu (AC) opisuje, jak łatwe lub trudne jest wykorzystanie wykrytej luki.

Wartość Opis Wynik
Wysoka (H) Istnieją wyspecjalizowane warunki, takie jak sytuacja rasowa z wąskim oknem lub wymóg stosowania metod socjotechnicznych , które z łatwością zauważyliby znający się na rzeczy ludzie. 0,35
Średni (M) Istnieje kilka dodatkowych wymagań dotyczących ataku, takich jak ograniczenie źródła ataku lub wymaganie, aby podatny system działał z niezwykłą, niedomyślną konfiguracją. 0,61
Niski (L) Nie ma specjalnych warunków do wykorzystania luki, na przykład gdy system jest dostępny dla dużej liczby użytkowników lub zagrożona konfiguracja jest wszechobecna. 0,71

Uwierzytelnianie

Metryka uwierzytelniania (Au) opisuje, ile razy osoba atakująca musi uwierzytelnić się wobec celu, aby go wykorzystać. Nie obejmuje (na przykład) uwierzytelniania w sieci w celu uzyskania dostępu. W przypadku luk, które można wykorzystać lokalnie, ta wartość powinna być ustawiona na Pojedyncze lub Wielokrotne tylko wtedy, gdy wymagane jest dalsze uwierzytelnianie po początkowym dostępie.

Wartość Opis Wynik
Wiele (M) Wykorzystanie luki w zabezpieczeniach wymaga, aby osoba atakująca uwierzytelniła się dwa lub więcej razy, nawet jeśli za każdym razem używane są te same poświadczenia. 0,45
Pojedynczy (S) Atakujący musi uwierzytelnić się raz, aby wykorzystać lukę. 0,56
Brak (N) Osoba atakująca nie musi się uwierzytelniać. 0,704

Wskaźniki wpływu

Poufność

Miernik poufności (C) opisuje wpływ na poufność danych przetwarzanych przez system.

Wartość Opis Wynik
Brak (N) Nie ma wpływu na poufność systemu. 0.0
Częściowe (P) Informacje są ujawniane w znacznym stopniu, ale zakres strat jest ograniczony tak, że nie wszystkie dane są dostępne. 0,275
Kompletny (C) Istnieje całkowite ujawnienie informacji, zapewniające dostęp do dowolnych/wszystkich danych w systemie. Alternatywnie uzyskuje się dostęp tylko do niektórych zastrzeżonych informacji, ale ujawnione informacje mają bezpośredni, poważny wpływ. 0,660

Integralność

Metryka Integrity (I) opisuje wpływ na integralność wykorzystywanego systemu.

Wartość Opis Wynik
Brak (N) Nie ma wpływu na integralność systemu. 0.0
Częściowe (P) Modyfikacja niektórych danych lub plików systemowych jest możliwa, ale zakres modyfikacji jest ograniczony. 0,275
Kompletny (C) Następuje całkowita utrata integralności; atakujący może modyfikować dowolne pliki lub informacje w systemie docelowym. 0,660

Dostępność

Metryka dostępności (A) opisuje wpływ na dostępność systemu docelowego. Ataki wykorzystujące przepustowość sieci, cykle procesora, pamięć lub inne zasoby wpływają na dostępność systemu.

Wartość Opis Wynik
Brak (N) Nie ma wpływu na dostępność systemu. 0.0
Częściowe (P) Występuje obniżona wydajność lub utrata niektórych funkcji. 0,275
Kompletny (C) Następuje całkowita utrata dostępności zaatakowanego zasobu. 0,660

Obliczenia

Te sześć metryk jest używanych do obliczania możliwości wykorzystania i wpływu podskalowania luki. Te wyniki cząstkowe są wykorzystywane do obliczania ogólnego wyniku podstawowego.

Metryki są łączone w celu utworzenia wektora CVSS dla luki.

Przykład

Luka przepełnienia bufora wpływa na oprogramowanie serwera WWW, które umożliwia zdalnemu użytkownikowi uzyskanie częściowej kontroli nad systemem, w tym możliwość spowodowania jego wyłączenia:

Metryczny Wartość Opis
Wektor dostępu Sieć Dostęp do luki można uzyskać z dowolnej sieci, która może uzyskać dostęp do systemu docelowego – zazwyczaj całego Internetu
Złożoność dostępu Niski Nie ma specjalnych wymagań dotyczących dostępu
Uwierzytelnianie Nic W celu wykorzystania luki nie jest wymagane uwierzytelnianie
Poufność Częściowy Atakujący może odczytać niektóre pliki i dane w systemie
Integralność Częściowy Atakujący może zmienić niektóre pliki i dane w systemie
Dostępność Kompletny Atakujący może spowodować, że system i usługa sieciowa staną się niedostępne/nie odpowiada, zamykając system

Dałoby to podocenę możliwości wykorzystania 10 i podocenę wpływu 8,5, co daje ogólny wynik podstawowy 9,0. Wektorem dla wyniku podstawowego w tym przypadku byłby AV:N/AC:L/Au:N/C:P/I:P/A:C. Punktacja i wektor są zwykle przedstawiane razem, aby umożliwić odbiorcy pełne zrozumienie charakteru podatności i, w razie potrzeby, obliczenie własnej punktacji środowiskowej.

Metryki czasowe

Wartość wskaźników czasowych zmienia się w okresie istnienia luki, w miarę opracowywania, ujawniania i automatyzacji exploitów oraz udostępniania łagodzących skutków i poprawek.

Możliwość wykorzystania

Miernik możliwości wykorzystania (E) opisuje aktualny stan technik eksploatacji lub zautomatyzowanego kodu eksploatacji.

Wartość Opis Wynik
Niesprawdzone (U) Brak dostępnego kodu exploita lub exploit jest teoretyczny 0,85
Dowód koncepcji (P) Kody wykorzystujące weryfikację koncepcji lub ataki demonstracyjne są dostępne, ale nie są praktyczne w powszechnym użyciu. Nie działa we wszystkich przypadkach luki. 0,9
Funkcjonalne (F) Funkcjonalny kod exploita jest dostępny i działa w większości sytuacji, w których występuje luka. 0,95
Wysoka (H) Luka może zostać wykorzystana za pomocą zautomatyzowanego kodu, w tym kodu mobilnego (takiego jak robak lub wirus). 1,0
Nie zdefiniowano (ND) Jest to sygnał do zignorowania tego wyniku. 1,0

Poziom remediacji

Poziom naprawczy (RL) luki w zabezpieczeniach pozwala na zmniejszenie czasowego wyniku luki w miarę udostępniania łagodzących skutków i oficjalnych poprawek.

Wartość Opis Wynik
Oficjalna poprawka (O) Dostępne jest kompletne rozwiązanie dostawcy — łatka lub uaktualnienie. 0,87
Poprawka tymczasowa (T) Istnieje oficjalna, ale tymczasowa poprawka/łagodzenie dostępne u dostawcy. 0,90
Obejście (W) Dostępne jest nieoficjalne rozwiązanie lub środki łagodzące, które nie pochodzi od dostawcy — być może opracowane lub zasugerowane przez użytkowników produktu, którego dotyczy problem, lub inną stronę trzecią. 0,95
Niedostępne (U) Brak dostępnego rozwiązania lub niemożliwe jest zastosowanie sugerowanego rozwiązania. Jest to zwykle początkowy stan poziomu naprawczego po wykryciu luki w zabezpieczeniach. 1,0
Nie zdefiniowano (ND) Jest to sygnał do zignorowania tego wyniku. 1,0

Zgłoś zaufanie

Zaufanie do raportu (RC) dotyczące podatności mierzy poziom zaufania do istnienia podatności, a także wiarygodność szczegółów technicznych podatności.

Wartość Opis Wynik
Niepotwierdzone (UC) Pojedyncze niepotwierdzone źródło lub wiele sprzecznych źródeł. Podobna luka. 0,9
Niepotwierdzone (UR) Wiele źródeł, które ogólnie się zgadzają – może istnieć pewien poziom niepewności co do podatności 0,95
Potwierdzone (C) Zatwierdzone i potwierdzone przez sprzedawcę lub producenta produktu, którego dotyczy problem. 1,0
Nie zdefiniowano (ND) Jest to sygnał do zignorowania tego wyniku. 1,0

Obliczenia

Te trzy metryki są używane w połączeniu z oceną bazową, która została już obliczona, w celu uzyskania wyniku czasowego dla podatności z powiązanym wektorem.

Wzór używany do obliczenia wyniku czasowego to:

Przykład

Kontynuując powyższy przykład, jeśli dostawca został po raz pierwszy poinformowany o luce poprzez wysłanie kodu potwierdzającego koncepcję na listę mailingową, początkowy wynik czasowy zostanie obliczony przy użyciu wartości pokazanych poniżej:

Metryczny Wartość Opis
Możliwość wykorzystania Dowód koncepcji Dostarczony jest niezautomatyzowany kod weryfikujący koncepcję, aby pokazać podstawową funkcjonalność exploita.
Poziom remediacji Niedostępne Dostawca nie miał jeszcze możliwości zapewnienia łagodzenia lub naprawy.
Zgłoś zaufanie Niepotwierdzone Pojawił się jeden raport o luce

Dałoby to wynik czasowy 7,3, z wektorem czasowym E:P/RL:U/RC:UC (lub pełnym wektorem AV:N/AC:L/Au:N/C:P/I:P /A:C/E:P/RL:U/RC:UC).

Jeśli sprzedawca potwierdzi następnie usterkę, wynik wzrośnie do 8,1 z wektorem czasowym E:P/RL:U/RC:C

Tymczasowa poprawka od dostawcy zmniejszyłaby wynik z powrotem do 7,3 (E:P/RL:T/RC:C), podczas gdy oficjalna poprawka obniżyłaby go jeszcze bardziej do 7,0 (E:P/RL:O/RC:C) . Ponieważ nie można mieć pewności, że każdy system, którego dotyczy problem, został naprawiony lub załatany, wynik czasowy nie może obniżyć się poniżej pewnego poziomu na podstawie działań dostawcy i może wzrosnąć, jeśli zostanie opracowany zautomatyzowany exploit wykorzystujący tę lukę.

Mierniki środowiskowe

Metryki środowiskowe wykorzystują bazowy i bieżący wynik czasowy do oceny powagi luki w kontekście sposobu, w jaki zagrożony produkt lub oprogramowanie jest wdrażane. Miara ta jest obliczana subiektywnie, zazwyczaj przez zainteresowane strony.

Potencjalne szkody uboczne

Miernik potencjalnego uszkodzenia zabezpieczeń (CDP) mierzy potencjalną stratę lub wpływ na aktywa fizyczne, takie jak sprzęt (i życie) lub wpływ finansowy na zaatakowaną organizację, jeśli luka zostanie wykorzystana.

Wartość Opis Wynik
Brak (N) Brak możliwości utraty własności, przychodów lub produktywności 0
Niski (L) Niewielkie uszkodzenie aktywów lub niewielka utrata przychodów lub produktywności 0,1
Niski Średni (LM) Umiarkowane uszkodzenie lub strata 0,3
Średnio-wysoka (MH) Znaczące uszkodzenie lub strata 0,4
Wysoka (H) Katastrofalne uszkodzenie lub strata 0,5
Nie zdefiniowano (ND) Jest to sygnał do zignorowania tego wyniku. 0

Dystrybucja docelowa

Miernik dystrybucji docelowej (TD) mierzy udział wrażliwych systemów w środowisku.

Wartość Opis Wynik
Brak (N) Nie istnieją żadne systemy docelowe lub istnieją tylko w warunkach laboratoryjnych 0
Niski (L) 1–25% systemów zagrożonych 0,25
Średni (M) 26-75% systemów zagrożonych 0,75
Wysoka (H) 76–100% systemów zagrożonych 1,0
Nie zdefiniowano (ND) Jest to sygnał do zignorowania tego wyniku. 1,0

Modyfikator podskalowania wpływu

Trzy kolejne metryki oceniają specyficzne wymagania bezpieczeństwa dotyczące poufności (CR), integralności (IR) i dostępności (AR), umożliwiając dostrojenie wyniku środowiskowego do środowiska użytkownika.

Wartość Opis Wynik
Niski (L) Utrata (poufności/integralności/dostępności) prawdopodobnie będzie miała tylko ograniczony wpływ na organizację. 0,5
Średni (M) Utrata (poufności / integralności / dostępności) może mieć poważny wpływ na organizację. 1,0
Wysoka (H) Utrata (poufności/uczciwości/dostępności) może mieć katastrofalny wpływ na organizację. 1,51
Nie zdefiniowano (ND) Jest to sygnał do zignorowania tego wyniku. 1,0

Obliczenia

Pięć wskaźników środowiskowych jest używanych w połączeniu z wcześniej ocenionymi wskaźnikami podstawowymi i czasowymi w celu obliczenia wyniku środowiskowego i wygenerowania powiązanego wektora środowiskowego.

Przykład

Jeśli wspomniany wcześniej wrażliwy serwer sieciowy zostałby wykorzystany przez bank do świadczenia usług bankowości internetowej, a dostawca udostępnił tymczasową poprawkę, ocenę środowiskową można by ocenić jako:

Metryczny Wartość Opis
Potencjalne szkody uboczne Średni wzrost Wartość ta będzie zależeć od tego, do jakich informacji atakujący może uzyskać dostęp, jeśli zostanie wykorzystany podatny system. W tym przypadku zakładam, że niektóre osobiste informacje bankowe są dostępne, dlatego ma to znaczący wpływ na reputację banku.
Dystrybucja docelowa Wysoka Wszystkie serwery internetowe banku obsługują podatne oprogramowanie.
Wymóg poufności Wysoka Klienci oczekują, że ich informacje bankowe będą poufne.
Wymóg uczciwości Wysoka Informacje finansowe i osobiste nie powinny być zmieniane bez upoważnienia.
Wymóg dostępności Niski Niedostępność usług bankowości internetowej może być dla klientów niedogodnością, ale nie katastrofą.

Dałoby to wynik środowiskowy 8,2 i wektor środowiskowy CDP:MH/TD:H/CR:H/IR:H/AR:L. Wynik ten mieści się w przedziale 7,0-10,0, a zatem stanowi krytyczną podatność w kontekście działalności banku, którego dotyczy.

Krytyka wersji 2

Kilku dostawców i organizacji wyraziło niezadowolenie z CVSSv2.

Risk Based Security, który zarządza Open Sourced Vulnerability Database, oraz Open Security Foundation wspólnie opublikowały publiczny list do FIRST dotyczący niedociągnięć i niepowodzeń CVSSv2. Autorzy przytoczyli brak szczegółowości w kilku metrykach, co skutkuje wektorami CVSS i punktacjami, które nie rozróżniają odpowiednio podatności o różnych typach i profilach ryzyka. Stwierdzono również, że system punktacji CVSS wymaga zbyt dużej wiedzy na temat dokładnego wpływu luki.

Firma Oracle wprowadziła nową wartość metryki „Częściowy+” dla poufności, integralności i dostępności, aby wypełnić zauważone luki w opisie między częściowym a pełnym w oficjalnych specyfikacjach CVSS.

Wersja 3

Aby odpowiedzieć na niektóre z tych krytycznych uwag, w 2012 r. rozpoczęto opracowywanie CVSS w wersji 3. Ostateczna specyfikacja została nazwana CVSS v3.0 i opublikowana w czerwcu 2015 r. Oprócz Dokumentu Specyfikacji, wydano również Przewodnik Użytkownika i Dokument Przykłady.

Kilka metryk zostało zmienionych, dodanych i usuniętych. Wzory liczbowe zostały zaktualizowane, aby uwzględnić nowe metryki przy zachowaniu istniejącego zakresu punktacji 0-10. Zdefiniowano oceny dotkliwości tekstu: Brak (0), Niska (0,1-3,9), Średnia (4,0-6,9), Wysoka (7,0-8,9) i Krytyczna (9,0-10,0), podobnie jak kategorie NVD zdefiniowane dla CVSS v2, które nie były częścią tego standardu.

Zmiany od wersji 2

Wskaźniki bazowe

W wektorze podstawowym dodano nowe metryki Interakcja użytkownika (UI) i Wymagane uprawnienia (PR), aby ułatwić rozróżnienie luk, które wymagały interakcji użytkownika lub wykorzystania uprawnień użytkownika lub administratora. Wcześniej te koncepcje były częścią metryki Access Vector w CVSSv2. W wektorze podstawowym wprowadzono również nową metrykę Scope (S), która została zaprojektowana w celu wyjaśnienia, które luki mogą zostać wykorzystane, a następnie wykorzystane do ataku na inne części systemu lub sieci. Te nowe metryki pozwalają wektorowi Base na bardziej przejrzyste wyrażanie typu ocenianej podatności.

Metryki Poufność, Integralność i Dostępność (C, I, A) zostały zaktualizowane, aby uzyskać wyniki składające się z Brak, Niska lub Wysoka, a nie Brak, Częściowe, Pełne CVSSv2. Pozwala to na większą elastyczność w określaniu wpływu podatności na dane CIA.

Złożoność dostępu została przemianowana na złożoność ataku (AC), aby wyjaśnić, że uprawnienia dostępu zostały przeniesione do oddzielnej metryki. Ta metryka opisuje teraz, jak powtarzalne może być wykorzystanie tej luki; AC jest wysoki, jeśli atakujący wymaga doskonałego wyczucia czasu lub innych okoliczności (innych niż interakcja użytkownika, która jest również osobną metryką), których nie da się łatwo powielić w przyszłych próbach.

Attack Vector (AV) wprowadził nową wartość metryki Physical (P), aby opisać luki, które wymagają fizycznego dostępu do urządzenia lub systemu.

Metryki czasowe

Metryki temporalne zasadniczo nie zmieniły się w porównaniu z CVSSv2.

Mierniki środowiskowe

Metryki środowiskowe CVSSv2 zostały całkowicie usunięte i zastąpione zasadniczo drugim wynikiem podstawowym, znanym jako wektor zmodyfikowany. Zmodyfikowana baza ma na celu odzwierciedlenie różnic w organizacji lub firmie w porównaniu z całym światem. Dodano nowe metryki, aby uchwycić znaczenie poufności, integralności i dostępności w określonym środowisku.

Krytyka wersji 3

W poście na blogu z września 2015 r. Centrum Koordynacji CERT omówiło ograniczenia CVSSv2 i CVSSv3.0 w ocenie luk w nowych systemach technologicznych, takich jak Internet rzeczy.

Wersja 3.1

Niewielka aktualizacja CVSS została wydana 17 czerwca 2019 r. Celem CVSS w wersji 3.1 było wyjaśnienie i ulepszenie istniejącego standardu CVSS w wersji 3.0 bez wprowadzania nowych metryk lub wartości metryk, co pozwoliło na bezproblemowe przyjęcie nowego standardu przez obie oceniające dostawców i scoring konsumentów. Użyteczność była głównym czynnikiem podczas wprowadzania ulepszeń do standardu CVSS. Kilka zmian wprowadzanych w CVSS v3.1 ma na celu poprawę przejrzystości koncepcji wprowadzonych w CVSS v3.0, a tym samym poprawę ogólnej łatwości użytkowania standardu.

FIRST wykorzystał informacje od ekspertów branżowych, aby nadal ulepszać i udoskonalać CVSS, aby coraz bardziej stosował się do luk w zabezpieczeniach, produktów i platform opracowywanych w ciągu ostatnich 15 lat i później. Podstawowym celem CVSS jest zapewnienie deterministycznego i powtarzalnego sposobu oceny powagi podatności w wielu różnych kręgach, umożliwiając konsumentom CVSS wykorzystanie tego wyniku jako danych wejściowych do większej matrycy decyzyjnej dotyczącej ryzyka, środków zaradczych i łagodzenia specyficznych dla ich szczególne środowisko i tolerancja na ryzyko.

Aktualizacje specyfikacji CVSS w wersji 3.1 obejmują wyjaśnienie definicji i wyjaśnienie istniejących podstawowych metryk, takich jak wektor ataku, wymagane uprawnienia, zakres i wymagania dotyczące bezpieczeństwa. Zdefiniowano również nową standardową metodę rozszerzania CVSS, zwaną CVSS Extensions Framework, pozwalającą dostawcy scoringu na uwzględnienie dodatkowych metryk i grup metryk przy jednoczesnym zachowaniu oficjalnych metryk bazowych, czasowych i środowiskowych. Dodatkowe metryki pozwalają sektorom branżowym, takim jak prywatność, bezpieczeństwo, motoryzacja, opieka zdrowotna itp., na ocenianie czynników, które wykraczają poza podstawowy standard CVSS. Wreszcie, słownik terminów CVSS został rozszerzony i udoskonalony, aby objąć wszystkie terminy używane w dokumentacji CVSS w wersji 3.1.

Przyjęcie

Wersje CVSS zostały przyjęte jako podstawowa metoda ilościowego określania ważności luk w różnych organizacjach i firmach, w tym:

Zobacz też

Bibliografia

Zewnętrzne linki