نسخه چهارم سیستم نمرهدهی آسیبپذیری مشترک (CVSSv4.0) در مقایسه با نسخه قبلی (CVSS v3.1) یک سیستم جامعتر و دقیقتر برای رتبهبندی شدت آسیبپذیریها ارائه میدهد. این نسخه با هدف بهبود دقت، جامع بودن و سهولت در ارزیابی آسیبپذیریها طراحی شده است.
3. ساختار امتیازدهی:
فرمت امتیازدهی تغییر کرده و برای هر سطح شدت و جزئیات بیشتری ارائه شده است. همچنین رابط کاربری بهبود یافته و محاسبه امتیازات بهصورت آنلاین و آفلاین امکانپذیر است.
Base Metrics (متریکهای پایه)
متریکهای پایه به ویژگیهای ذاتی یک آسیبپذیری میپردازند و شامل معیارهای زیر هستند:
Attack Vector (AV) .1: نشان میدهد که مهاجم از کجا میتواند به آسیبپذیری دسترسی پیدا کند.
Network (N): دسترسی از طریق شبکه (مثل اینترنت) ممکن است.
Adjacent (A): فقط از طریق شبکه محلی.
Local (L): نیاز به دسترسی مستقیم به سیستم.
Physical (P): نیاز به دسترسی فیزیکی.
Attack Complexity (AC) .2: مشخص میکند که آیا حمله به شرایط خاصی نیاز دارد.
Low (L): بدون نیاز به شرایط خاص.
High (H): نیازمند شرایط خاص خارج از کنترل مهاجم.
Privileges Required (PR) .3: نشان میدهد که مهاجم برای بهرهبرداری چه سطح دسترسی به سیستم نیاز دارد.
None (N): بدون نیاز به دسترسی خاص.
Low (L): دسترسی محدود لازم است.
High (H): نیازمند دسترسی مدیریتی یا بیشتر.
User Interaction (UI) .4: نشان میدهد که آیا بهرهبرداری به اقدام خاصی از سوی کاربر نیاز دارد.
None (N): مهاجم به تنهایی میتواند حمله را انجام دهد.
Active (A): نیاز به اقدام خاص کاربر دارد.
Confidentiality (SC) .1
Integrity (SI) .2
Availability (SA) .3
این متریکها ویژگیهای اضافی آسیبپذیری را توصیف و ارزیابی میکنند و برای درک بهتر شرایط آسیبپذیری بهکار میروند.
Not Defined (X): بدون تاثیر بر امتیاز.
Present (P): آسیبپذیری با خطر جدی همراه است.
Negligible (N): آسیبپذیری احتمال ایجاد خطر جدی ندارد.
Not Defined (X): بدون تاثیر بر امتیاز.
Yes (Y): امکان اجرای خودکار حمله وجود دارد.
No (N): نیاز به مداخله دستی برای بهرهبرداری دارد.
Not Defined (X): بدون تاثیر.
Automatic (A): سیستم خودکار بازیابی میشود.
User (U): نیاز به دخالت کاربر دارد.
Irrecoverable (I): سیستم غیرقابلبازیابی است.
این متریکها با در نظر گرفتن شرایط و محیط سازمان، به تحلیلگران کمک میکنند تا امتیاز نهایی را متناسب با نیازهای امنیتی تنظیم کنند. برای مثال:
این معیارها بر اساس همان مثلث محرمانگی، یکپارچگی و دسترسپذیری با سطوح High (H) ،Medium (M) و Low (L) تنظیم میشوند تا به تحلیلگران در ارزیابی آسیبپذیریها کمک کنند.
این معیارها به احتمال سوءاستفاده از آسیبپذیریها بر اساس در دسترس بودن کد و ابزارهای سوءاستفاده میپردازند.
پس از ارزیابی تمام معیارها، نمره نهایی یا Rating تعیین میشود. این نمره شدت و اولویتبندی آسیبپذیری را نشان میدهد و سازمانها میتوانند از آن برای برنامهریزی اقدامات امنیتی خود استفاده کنند. در نهایت پس از تعیین مقادیر فوق، Rating بدین شکل است:
برای استفاده از ماشین حساب می توانید از این لینک استفاده کنید و بردار نهایی و سطح آسیب پذیری را بدست آورید.
CVSSv4.0 با ارائه معیارهای جدید و بهروزرسانیهای دقیقتر، ارزیابیهای بهتری از آسیبپذیریها ارائه میدهد. این نسخه دقت و جامعیت بیشتری دارد و با رابط کاربری بهبودیافته، استفاده از آن آسانتر شده است. همچنین، ابزار EPSS به سازمانها کمک میکند تا احتمال سوءاستفاده از آسیبپذیریها را پیشبینی کنند و بهموقع اقدامات لازم را انجام دهند. این سیستم به سازمانها کمک میکند تا درک بهتری از ریسکهای امنیتی داشته باشند و اقدامات مناسبی برای کاهش آنها انجام دهند.