介紹如何正確對待通用安全漏洞評分系統(tǒng)
今天來聊聊一篇關(guān)于如何正確對待通用安全漏洞評分系統(tǒng)的文章,現(xiàn)在就為大家來簡單介紹下如何正確對待通用安全漏洞評分系統(tǒng),希望對各位小伙伴們有所幫助。
對任何處理軟件漏洞的人而言,CVE和CVSS通常是尋找細(xì)節(jié)過程中的第一步,通過這兩步,人們可以發(fā)現(xiàn)有關(guān)漏洞的全部細(xì)節(jié)。
通用漏洞評分系統(tǒng)(CVSS)誕生于2007年,是用于評估系統(tǒng)安全漏洞嚴(yán)重程度的一個(gè)行業(yè)公開標(biāo)準(zhǔn)。CVSS現(xiàn)在已經(jīng)進(jìn)入第二個(gè)版本,第三版正在開發(fā)中。它的主要目的是幫助人們建立衡量漏洞嚴(yán)重程度的標(biāo)準(zhǔn),使得人們可以比較漏洞的嚴(yán)重程度,從而確定處理它們的優(yōu)先級。CVSS得分基于一系列維度上的測量結(jié)果,這些測量維度被稱為量度(Metrics)。漏洞的最終得分最大為10,最小為0。得分7~10的漏洞通常被認(rèn)為比較嚴(yán)重,得分在4~6.9之間的是中級漏洞,0~3.9的則是低級漏洞。
大多數(shù)商業(yè)化漏洞管理軟件都以CVSS為基礎(chǔ),因此各企業(yè)看待漏洞的視角通常是從CVSS得分出發(fā)。盡管CVSS在快速進(jìn)行漏洞優(yōu)先級排序和甄別漏洞方面效果顯著,其排序速度往往基于企業(yè)對其進(jìn)行本地化配置的情況。
CVSS是強(qiáng)大的監(jiān)測工具,但進(jìn)行評分所依賴的所有量度都是很籠統(tǒng)的。為了達(dá)到最高的監(jiān)測效率,需要根據(jù)具體環(huán)境對CVSS進(jìn)行本地化配置。但現(xiàn)實(shí)是,大多數(shù)企業(yè)病不這樣做。它們直接使用Rapid7、Qualys、Tenable公司的信息,并不根據(jù)企業(yè)的特定環(huán)境和特定風(fēng)險(xiǎn)進(jìn)行專門配置。
舉例而言,Rapid7公司在談及CVSS時(shí)直率地表示,CVSS基本量度只評估漏洞的潛在風(fēng)險(xiǎn),在評估過程中并不需要收集時(shí)間和環(huán)境數(shù)據(jù)。因此,通過CVSS基本量度得出的漏洞評分并未考慮到全公司上下的整體情況。
從嚴(yán)格意義上來講,CVSS評分并不代表具體事件可能發(fā)生的概率。它只代表了公司被入侵成功的概率。
CXOWare公司董事長、《衡量與管理信息風(fēng)險(xiǎn)》一書合作者杰克·瓊斯(Jack Jones)在近期召開的“信息安全世界”大會(huì)上發(fā)表了一些有關(guān)CVSS的批評言論。
CVSS是很有潛力的工具,但人們對它知之甚少。大多數(shù)公司使用CVSS的方式都不對。
瓊斯并不是CVSS的唯一批評者。有些人認(rèn)為,CVSS在將安全風(fēng)險(xiǎn)公式化方面做得并不好,而且其評估漏洞風(fēng)險(xiǎn)的過程可能過于復(fù)雜。
另一個(gè)問題在于,CVSS通常被用于漏洞評分,進(jìn)而與風(fēng)險(xiǎn)度量模塊結(jié)合。結(jié)果是,這樣浪費(fèi)了資源,公司沒辦法甄別出最重要的安全問題。
瓊斯對CVSS的主要疑慮來源于該系統(tǒng)的加權(quán)模式。CVSS的說明文檔中并不包括確定權(quán)重分配的內(nèi)在邏輯,因此,用戶是在并不理解原理的前提下使用CVSS的。根據(jù)瓊斯的個(gè)人經(jīng)驗(yàn),這些權(quán)重往往只適用于一小部分特殊情況,而對大多數(shù)安全事件沒有概括能力。如果考慮到描述上的歧義、限制范圍、應(yīng)用情景,在有些情況下得到的CVSS評分可能完全沒有意義。既然用戶都在使用這些權(quán)重值,開發(fā)者應(yīng)當(dāng)至少提供一些合適的說明,以讓用戶在知情狀態(tài)下決定何時(shí)使用這些權(quán)值。
設(shè)計(jì)和實(shí)現(xiàn)情況是評價(jià)CVSS這樣的統(tǒng)計(jì)學(xué)工具的唯一指標(biāo)。在近期發(fā)售的新書《統(tǒng)計(jì)學(xué)錯(cuò)了》中,作者寫道:即使是在那些最智慧的使用者手里,統(tǒng)計(jì)學(xué)也經(jīng)常是錯(cuò)的??茖W(xué)家們大范圍地錯(cuò)誤使用統(tǒng)計(jì)學(xué),令人吃驚。對于使用CVSS的用戶而言,我們應(yīng)該再次強(qiáng)調(diào)此書作者的觀點(diǎn)。
CVSS分?jǐn)?shù)計(jì)算器允許用戶對權(quán)重進(jìn)行自定義設(shè)置,以適應(yīng)用戶本公司的環(huán)境。不過,大多數(shù)公司還是使用標(biāo)準(zhǔn)的CVSS權(quán)重,并不會(huì)進(jìn)行手動(dòng)定制。事實(shí)上,每個(gè)公司都應(yīng)當(dāng)根據(jù)自身情況確定權(quán)重和分?jǐn)?shù),而不是使用官方提供的默認(rèn)值。如果確認(rèn)權(quán)重的工作量過重,可以從定制CVSS環(huán)境和時(shí)間變量開始進(jìn)行調(diào)整,并把對權(quán)重的調(diào)整放到之后來做。
CVSS是強(qiáng)大的工具,提供大量的評估維度。對那些想要快速獲取關(guān)于漏洞的簡要評分的人而言,CVSS能夠勝任。但快速和簡要的評估并不能滿足信息安全工作人員的需要。每個(gè)公司都應(yīng)該根據(jù)自身情況定制漏洞管理策略。概括性的評分可能有用,但無法被優(yōu)化。
采取以下措施來讓CVSS更有效:
·理解公司暴露在風(fēng)險(xiǎn)中的方式。只有這樣才能理解CVSS,并將其和漏洞管理項(xiàng)目綁定在一起。
·確定公司的損失暴露情況。最終,修補(bǔ)漏洞缺陷這類努力的效果還是要反映到減少公司損失上。應(yīng)當(dāng)將注意力集中在漏洞對業(yè)務(wù)的影響上。舉例而言,在面向Web的系統(tǒng)上找的敏感信息泄露漏洞的優(yōu)先級應(yīng)當(dāng)大于那些并不面向外界的漏洞。
·需要保證公司的漏洞評分并不基于CVSS默認(rèn)設(shè)置。應(yīng)當(dāng)改變CVSS的環(huán)境和時(shí)間變量,以獲得完整的分?jǐn)?shù)。
·如果公司同時(shí)遇到了兩個(gè)漏洞:一個(gè)CVSS得分很高,但還沒有被入侵;另一個(gè)CVSS得分很低,但已經(jīng)被入侵。公司應(yīng)當(dāng)如何抉擇呢?公司越能把CVSS和漏洞管理項(xiàng)目綁定在一起,就越容易做出這類決斷。盡管兩家公司都使用CVSS,其對CVSS的利用深度可能完全不同。對CVSS進(jìn)行定制,可以盡可能地發(fā)揮評級系統(tǒng)的功能,允許企業(yè)作出更明智的判斷。
相信通過如何正確對待通用安全漏洞評分系統(tǒng)這篇文章能幫到你,在和好朋友分享的時(shí)候,也歡迎感興趣小伙伴們一起來探討。
免責(zé)聲明:本文由用戶上傳,與本網(wǎng)站立場無關(guān)。財(cái)經(jīng)信息僅供讀者參考,并不構(gòu)成投資建議。投資者據(jù)此操作,風(fēng)險(xiǎn)自擔(dān)。 如有侵權(quán)請聯(lián)系刪除!
-
安徽淮南長安獵手K50作為一款備受關(guān)注的皮卡車型,其2025款在配置和性能上都有所升級。對于想要購買這款車的消...瀏覽全文>>
-
安徽阜陽的大眾高爾夫GTI作為一款備受年輕消費(fèi)者喜愛的性能車型,其價(jià)格和配置一直是大家關(guān)注的重點(diǎn)。高爾夫GT...瀏覽全文>>
-
近年來,新能源汽車市場發(fā)展迅猛,大眾品牌憑借其深厚的技術(shù)積累和可靠的產(chǎn)品品質(zhì),在國內(nèi)市場上占據(jù)了重要地...瀏覽全文>>
-
QQ多米作為一款備受關(guān)注的小型車,憑借其時(shí)尚的外觀設(shè)計(jì)和實(shí)用的配置,吸引了眾多消費(fèi)者的關(guān)注。為了幫助大家...瀏覽全文>>
-
隨著新能源汽車市場的持續(xù)升溫,上汽大眾ID 6 X憑借其寬敞的7座空間和出色的續(xù)航能力,成為不少家庭用戶的關(guān)...瀏覽全文>>
-
淮南途銳新能源2024款車型以其卓越的性能和環(huán)保特性吸引了眾多消費(fèi)者的關(guān)注。作為一款高端插電式混合動(dòng)力SUV,...瀏覽全文>>
-
近年來,隨著新能源汽車的普及和政策支持的不斷加大,越來越多消費(fèi)者將目光投向了插電混動(dòng)車型。作為一款備受...瀏覽全文>>
-
2025款生活家PHEV作為一款備受關(guān)注的新能源車型,憑借其出色的性能和環(huán)保特性,吸引了眾多消費(fèi)者的目光。在購...瀏覽全文>>
-
長安汽車旗下高端新能源品牌——啟源,在2024款新車的推出中再次吸引了廣泛關(guān)注。作為該品牌的旗艦車型之一,...瀏覽全文>>
-
近年來,新能源汽車市場持續(xù)火熱,各大品牌紛紛推出新款車型以滿足消費(fèi)者需求。在眾多選擇中,2025款安徽池州I...瀏覽全文>>
- iPhone用戶現(xiàn)在可以通過iOS18.1更新更改其Apple帳戶的主要電子郵件地址
- 當(dāng)你看到T-Mobile用戶贏得手機(jī)手表和耳機(jī)時(shí)你會(huì)羨慕不已
- Ubuntu24.10OracularOriole推出最新內(nèi)核工具鏈GNOME47和增強(qiáng)的安全性
- 搭載M4的MacBookPro在Cinebench上擊敗了CoreUltra9288V和Ryzen9AI370HX
- EarFun推出功能強(qiáng)大的159美元UBoomX便攜式揚(yáng)聲器
- iPhone16Pro iPhone16ProMax表現(xiàn)優(yōu)于基本機(jī)型扭轉(zhuǎn)了之前的趨勢
- Waze迎來魔獸世界改版
- SquareEnix將心愛的RPG移植到MetaQuest3
- 蘋果正在設(shè)計(jì)全新操作系統(tǒng)瞄準(zhǔn)新類別的產(chǎn)品
- 小米RedmiA27U顯示器采用4K面板和90WUSBC端口
- QQ多米落地價(jià),各配置車型售價(jià)一目了然
- 生活家PHEV多少錢?購車攻略在此
- 現(xiàn)代伊蘭特試駕,暢享豪華駕乘,體驗(yàn)卓越性能
- 試駕領(lǐng)克03,從預(yù)約到試駕的完美旅程
- QQ多米最新價(jià)格2025款,各配置車型售價(jià)全揭曉,性價(jià)比之王
- 淮北途觀L多少錢 2025款落地價(jià),價(jià)格再創(chuàng)新低,性價(jià)比爆棚
- 山東濟(jì)南帕薩特新能源新款價(jià)格2025款多少錢?最低售價(jià)17.715萬起,性價(jià)比大揭秘
- SWM斯威G01FF新款價(jià)格2024款多少錢?看完這篇購車攻略再做決定
- 淮南ID.4 X價(jià)格,最低售價(jià)13.9888萬起,價(jià)格再創(chuàng)新低
- 滁州途鎧多少錢 2023款落地價(jià)與配置的完美平衡
- 蘋果將為iPhone17系列采用新電池技術(shù)
- Adobe推出PhotoshopElements和PremiereElements2025取消Elements軟件的永久許可
- AppleiPhoneSE4將配備更新的OLED顯示屏
- InfinixZeroFlip首次亮相作為新款可折疊Android智能手機(jī)其價(jià)格低于摩托羅拉Razr2024
- OnePlus13型號 充電規(guī)格在最新泄漏中被登記
- Insta360AcePro2主要規(guī)格終于泄露GoPro和DJI運(yùn)動(dòng)相機(jī)競爭對手將配備50MP傳感器5nm和2倍數(shù)碼變焦
- XboxElite無線控制器系列2通過Xbox設(shè)計(jì)實(shí)驗(yàn)室獲得透明面板
- 索尼INZONEM10S華碩ROGSwiftOLEDPG27AQDP新品上市但售價(jià)更高
- 谷歌終止PixelBuds的點(diǎn)擊通知功能
- 谷歌正在努力完善iOS中缺少的RCS支持重要功能
- 對AppleIntelligence功能的評價(jià)從一般到還可以
- GalaxyS25Plus看起來很時(shí)髦但三星是否選擇像iPhone一樣的通用設(shè)計(jì)
- 優(yōu)質(zhì)48英寸三星S90DOLED電視在亞馬遜上降至歷史最低價(jià)同時(shí)贈(zèng)送100美元Xbox禮品卡和1年保護(hù)計(jì)劃
- AOC推出四款新型游戲顯示器具有快速刷新率和低價(jià)格
- Valve出售部分SteamDeck型號-GBLCD型號售價(jià)296.65美元512GBLCD型號售價(jià)336.75美元
- Beats在其產(chǎn)品線中增加了手機(jī)保護(hù)殼推出適用于iPhone16系列的MagSafe保護(hù)殼
- 三星在IFA2024上展示AI產(chǎn)品
- 新的AIPlaygroundDesign工具你可以簡單地與之交談就像ChatGPT一樣
- 極簡主義Linux發(fā)行版Peropesis2.7附帶存檔和ISO管理工具
- GAMEBABY控制器和外殼混合套裝現(xiàn)已接受預(yù)訂