{"id":476525,"date":"2023-08-09T07:29:55","date_gmt":"2023-08-09T07:29:55","guid":{"rendered":""},"modified":"2023-09-05T11:12:55","modified_gmt":"2023-09-05T11:12:55","slug":"cvss","status":"publish","type":"wiki","link":"https:\/\/oneproxy.pro\/pl\/wiki\/cvss\/","title":{"rendered":"CVSS"},"content":{"rendered":"<p>CVSS, czyli Common Vulnerability Scoring System, to ustandaryzowany, otwarty system oceny powagi luk w zabezpieczeniach systemu komputerowego. Umo\u017cliwia specjalistom i organizacjom IT ustalanie priorytet\u00f3w reakcji na zagro\u017cenia bezpiecze\u0144stwa w sp\u00f3jny i \u015bwiadomy spos\u00f3b. CVSS umo\u017cliwia uchwycenie g\u0142\u00f3wnych cech luki w zabezpieczeniach i utworzenie wyniku liczbowego odzwierciedlaj\u0105cego jej wag\u0119, bior\u0105c pod uwag\u0119 metryki podstawowe, czasowe i \u015brodowiskowe.<\/p>\n<h2>Geneza CVSS<\/h2>\n<p>CVSS powsta\u0142 z inicjatywy Krajowej Rady Doradczej ds. Infrastruktury (NIAC) w Stanach Zjednoczonych. Na pocz\u0105tku XXI wieku NIAC dostrzeg\u0142 potrzeb\u0119 opracowania standardowego systemu oceny luk w zabezpieczeniach IT w celu lepszego zarz\u0105dzania potencjalnymi zagro\u017ceniami dla infrastruktury i \u0142agodzenia ich.<\/p>\n<p>Pierwsza wersja CVSS (CVSS v1) zosta\u0142a wydana w 2005 roku przez Forum Zespo\u0142\u00f3w Reagowania na Incydenty i Bezpiecze\u0144stwa (FIRST). Narz\u0119dzie to zosta\u0142o zaprojektowane w celu zapewnienia ujednoliconych ocen podatno\u015bci, pomagaj\u0105c w procesie decyzyjnym zespo\u0142om reaguj\u0105cym na bezpiecze\u0144stwo. Od tego czasu by\u0142 aktualizowany i udoskonalany, a trzecia, najnowsza wersja (CVSS v3.1) zosta\u0142a opublikowana w 2019 roku.<\/p>\n<h2>G\u0142\u0119bsze spojrzenie na CVSS<\/h2>\n<p>CVSS ma przede wszystkim na celu zapewnienie bezstronnego pomiaru wagi luk w zabezpieczeniach. System scoringowy pozwala organizacjom skoncentrowa\u0107 si\u0119 na najwa\u017cniejszych problemach, z jakimi mog\u0105 si\u0119 spotka\u0107 ich systemy. To nie tylko narz\u0119dzie do klasyfikacji, ale tak\u017ce wskaz\u00f3wka dotycz\u0105ca podejmowania odpowiednich dzia\u0142a\u0144 w odpowiedzi na zagro\u017cenia.<\/p>\n<p>Wyniki CVSS wahaj\u0105 si\u0119 od 0 do 10, gdzie 0 oznacza brak ryzyka, a 10 oznacza najwy\u017cszy poziom dotkliwo\u015bci. Wyniki te s\u0105 obliczane na podstawie trzech grup wska\u017anik\u00f3w:<\/p>\n<ul>\n<li>\n<p><strong>Metryki podstawowe<\/strong>: S\u0105 to cechy luki, kt\u00f3re s\u0105 sta\u0142e w czasie i w \u015brodowisku u\u017cytkownika, takie jak wektor ataku, z\u0142o\u017cono\u015b\u0107, wymagane uprawnienia, interakcja z u\u017cytkownikiem, zakres i wp\u0142yw na poufno\u015b\u0107, integralno\u015b\u0107 i dost\u0119pno\u015b\u0107.<\/p>\n<\/li>\n<li>\n<p><strong>Metryki czasowe<\/strong>: Te wska\u017aniki zmieniaj\u0105 si\u0119 w czasie i dotycz\u0105 bie\u017c\u0105cego stanu luki. Obejmuj\u0105 one mo\u017cliwo\u015b\u0107 wykorzystania, poziom naprawy i pewno\u015b\u0107 raportu.<\/p>\n<\/li>\n<li>\n<p><strong>Wska\u017aniki \u015brodowiskowe<\/strong>: te wska\u017aniki s\u0105 specyficzne dla \u015brodowiska u\u017cytkownika i obejmuj\u0105 potencja\u0142 szk\u00f3d ubocznych, rozk\u0142ad cel\u00f3w i wymagania bezpiecze\u0144stwa.<\/p>\n<\/li>\n<\/ul>\n<h2>Odkrywanie struktury CVSS<\/h2>\n<p>Struktura CVSS zosta\u0142a zaprojektowana w celu przechwytywania i przekazywania informacji o lukach w sp\u00f3jnym i \u0142atwym do zrozumienia formacie. Jego struktura opiera si\u0119 na ci\u0105gach wektorowych i mechanizmach punktacji:<\/p>\n<ul>\n<li>\n<p><strong>Ci\u0105gi wektorowe<\/strong>: S\u0105 to proste reprezentacje tekstowe wska\u017anik\u00f3w u\u017cywanych do obliczania wyniku. Ka\u017cdej metryce przypisana jest warto\u015b\u0107, kt\u00f3ra oznacza jej potencjalny wp\u0142yw. Na przyk\u0142ad w CVSS v3.1 ci\u0105g wektorowy mo\u017ce wygl\u0105da\u0107 nast\u0119puj\u0105co: CVSS:3.1\/AV:N\/AC:L\/PR:N\/UI:N\/S:U\/C:H\/I:H\/A :H.<\/p>\n<\/li>\n<li>\n<p><strong>Mechanizm punktacji<\/strong>: Po przypisaniu warto\u015bci do metryk w ci\u0105gu wektorowym stosowana jest formu\u0142a w celu wygenerowania wyniku podstawowego. Nast\u0119pnie na podstawie wyniku podstawowego wyprowadza si\u0119 wyniki czasowe i \u015brodowiskowe, stosuj\u0105c r\u00f3\u017cne wzory.<\/p>\n<\/li>\n<\/ul>\n<h2>Kluczowe cechy CVSS<\/h2>\n<p>Niekt\u00f3re z najwa\u017cniejszych cech struktury CVSS obejmuj\u0105:<\/p>\n<ul>\n<li>Ustandaryzowany system punktacji umo\u017cliwiaj\u0105cy sp\u00f3jn\u0105 ocen\u0119 podatno\u015bci<\/li>\n<li>Szerokie zastosowanie do r\u00f3\u017cnych typ\u00f3w system\u00f3w i podatno\u015bci<\/li>\n<li>Umo\u017cliwia dostosowanie czasowe i \u015brodowiskowe<\/li>\n<li>Przejrzyste i otwarte dla ka\u017cdego<\/li>\n<li>Szczeg\u00f3\u0142owe wska\u017aniki zapewniaj\u0105 g\u0142\u0119boki wgl\u0105d w luki w zabezpieczeniach<\/li>\n<li>Zaprojektowany, aby pom\u00f3c w ustaleniu priorytet\u00f3w dzia\u0142a\u0144 naprawczych<\/li>\n<\/ul>\n<h2>Rodzaje CVSS<\/h2>\n<p>Do tej pory opublikowano trzy wersje CVSS:<\/p>\n<ol>\n<li><strong>CVSS wersja 1<\/strong> (2005): Wersja pocz\u0105tkowa, zapewniaj\u0105ca ujednolicon\u0105 metod\u0119 oceny luk w zabezpieczeniach IT.<\/li>\n<li><strong>CVSS wersja 2<\/strong> (2007): Udoskonalono pierwsz\u0105 wersj\u0119, dodaj\u0105c bardziej szczeg\u00f3\u0142owe wska\u017aniki i wprowadzono oceny czasowe i \u015brodowiskowe.<\/li>\n<li><strong>CVSS wersja 3.1<\/strong> (2019): Najnowsza wersja oferuj\u0105ca dalsze ulepszenia i wyja\u015bnienia dotycz\u0105ce definicji wska\u017anik\u00f3w podstawowych, czasowych i \u015brodowiskowych.<\/li>\n<\/ol>\n<h2>Korzystanie z CVSS: problemy i rozwi\u0105zania<\/h2>\n<p>G\u0142\u00f3wnym zastosowaniem CVSS jest zarz\u0105dzanie podatno\u015bciami na zagro\u017cenia i procesy reagowania na incydenty. Organizacje wykorzystuj\u0105 wyniki CVSS do ustalania priorytet\u00f3w dzia\u0142a\u0144 naprawczych w oparciu o wag\u0119 luk w zabezpieczeniach. Jednak\u017ce system scoringowy nie uwzgl\u0119dnia kontekstu biznesowego organizacji, co mo\u017ce skutkowa\u0107 nieefektywn\u0105 alokacj\u0105 zasob\u00f3w, je\u015bli b\u0119dzie stosowane oddzielnie.<\/p>\n<p>Rozwi\u0105zaniem jest w\u0142\u0105czenie wynik\u00f3w CVSS do szerszej struktury zarz\u0105dzania ryzykiem, kt\u00f3ra uwzgl\u0119dnia konkretny wp\u0142yw na dzia\u0142alno\u015b\u0107 biznesow\u0105 i wymagania bezpiecze\u0144stwa. W ten spos\u00f3b firmy mog\u0105 stworzy\u0107 zr\u00f3wnowa\u017cone podej\u015bcie do zarz\u0105dzania podatno\u015bciami.<\/p>\n<h2>Por\u00f3wnanie CVSS z innymi standardami<\/h2>\n<p>Istniej\u0105 inne systemy oceny podatno\u015bci IT, ale CVSS wyr\u00f3\u017cnia si\u0119 kompleksowo\u015bci\u0105, otwarto\u015bci\u0105 i powszechnym przyj\u0119ciem. Oto kr\u00f3tkie por\u00f3wnanie:<\/p>\n<table>\n<thead>\n<tr>\n<th><\/th>\n<th>CVSS<\/th>\n<th>Metodologia oceny ryzyka OWASP<\/th>\n<th>STRACH<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Otwarty standard<\/td>\n<td>Tak<\/td>\n<td>NIE<\/td>\n<td>NIE<\/td>\n<\/tr>\n<tr>\n<td>Zakres punktacji<\/td>\n<td>0-10<\/td>\n<td>Poziomy ryzyka (od niskiego do krytycznego)<\/td>\n<td>0-10<\/td>\n<\/tr>\n<tr>\n<td>Czynniki<\/td>\n<td>Poufno\u015b\u0107, integralno\u015b\u0107, dost\u0119pno\u015b\u0107, mo\u017cliwo\u015b\u0107 wykorzystania, naprawa, pewno\u015b\u0107 raportu<\/td>\n<td>Czynnik zagro\u017cenia, podatno\u015b\u0107, wp\u0142yw<\/td>\n<td>Uszkodzenia, odtwarzalno\u015b\u0107, mo\u017cliwo\u015b\u0107 wykorzystania, u\u017cytkownicy, kt\u00f3rych dotyczy problem, wykrywalno\u015b\u0107<\/td>\n<\/tr>\n<tr>\n<td>Stosowanie wska\u017anik\u00f3w czasowych i \u015brodowiskowych<\/td>\n<td>Tak<\/td>\n<td>NIE<\/td>\n<td>NIE<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Przysz\u0142o\u015b\u0107 CVSS<\/h2>\n<p>Wraz z ewolucj\u0105 zagro\u017ce\u0144 cybernetycznych zmienia si\u0119 r\u00f3wnie\u017c CVSS. Spo\u0142eczno\u015b\u0107 aktywnie pracuje nad udoskonaleniem systemu punktacji, aby lepiej odzwierciedla\u0142 wag\u0119 luk. Technologie sztucznej inteligencji i uczenia maszynowego mo\u017cna zintegrowa\u0107, aby zautomatyzowa\u0107 proces punktacji CVSS i zwi\u0119kszy\u0107 jego dok\u0142adno\u015b\u0107.<\/p>\n<p>Co wi\u0119cej, przysz\u0142e wersje CVSS mog\u0105 zawiera\u0107 bardziej zr\u00f3\u017cnicowane wska\u017aniki, aby dostosowa\u0107 si\u0119 do stale zmieniaj\u0105cego si\u0119 krajobrazu zagro\u017ce\u0144 cybernetycznych, w tym urz\u0105dze\u0144 IoT, przemys\u0142owych system\u00f3w sterowania i nie tylko.<\/p>\n<h2>Serwery proxy i CVSS<\/h2>\n<p>Serwery proxy, takie jak te dostarczane przez OneProxy, mog\u0105 odgrywa\u0107 wa\u017cn\u0105 rol\u0119 w zarz\u0105dzaniu lukami w zabezpieczeniach i wykorzystywaniu wynik\u00f3w CVSS. Dzia\u0142aj\u0105c jako po\u015brednik w \u017c\u0105daniach klient\u00f3w, serwery proxy mog\u0105 odfiltrowywa\u0107 z\u0142o\u015bliwy ruch, zmniejszaj\u0105c powierzchni\u0119 ataku i potencjalne luki w zabezpieczeniach.<\/p>\n<p>Co wi\u0119cej, korzystanie z serwer\u00f3w proxy z solidnym procesem zarz\u0105dzania lukami w zabezpieczeniach (w tym CVSS) mo\u017ce zapewni\u0107 lepsz\u0105 ochron\u0119. Poniewa\u017c serwery proxy rejestruj\u0105 ruch, mog\u0105 dostarcza\u0107 cenne dane do audyt\u00f3w bezpiecze\u0144stwa i pomaga\u0107 w identyfikowaniu potencjalnych luk w zabezpieczeniach.<\/p>\n<h2>powi\u0105zane linki<\/h2>\n<p>Wi\u0119cej informacji na temat CVSS mo\u017cna znale\u017a\u0107 w nast\u0119puj\u0105cych zasobach:<\/p>\n<ul>\n<li><a href=\"https:\/\/www.first.org\/cvss\/user-guide\" target=\"_new\" rel=\"noopener nofollow\">PIERWSZY Przewodnik CVSS<\/a><\/li>\n<li><a href=\"https:\/\/nvd.nist.gov\/vuln-metrics\/cvss\/v3.1\/specification-document\" target=\"_new\" rel=\"noopener nofollow\">Specyfikacje NVD CVSS v3.1<\/a><\/li>\n<li><a href=\"https:\/\/www.nist.gov\/cyberframework\/online-learning\/cvss\" target=\"_new\" rel=\"noopener nofollow\">Przegl\u0105d CVSS NIST<\/a><\/li>\n<li><a href=\"https:\/\/nvd.nist.gov\/vuln-metrics\/cvss\/v3-calculator\" target=\"_new\" rel=\"noopener nofollow\">Kalkulator CVSS<\/a><\/li>\n<\/ul>\n<p>Zrozumienie i zastosowanie CVSS jest niezb\u0119dne dla ka\u017cdej organizacji, kt\u00f3ra chce ulepszy\u0107 zarz\u0105dzanie podatno\u015bciami na zagro\u017cenia i og\u00f3lny stan cyberbezpiecze\u0144stwa. Integruj\u0105c CVSS ze swoimi ramami oceny ryzyka, firmy mog\u0105 mie\u0107 pewno\u015b\u0107, \u017ce ustalaj\u0105 priorytety i skutecznie reaguj\u0105 na s\u0142abe punkty.<\/p>","protected":false},"featured_media":476526,"menu_order":0,"template":"","meta":{"_acf_changed":false,"content-type":"","inline_featured_image":false,"footnotes":""},"class_list":["post-476525","wiki","type-wiki","status-publish","has-post-thumbnail","hentry"],"acf":{"faq_title":"Frequently Asked Questions about <mark>Understanding CVSS: The Common Vulnerability Scoring System<\/mark>","faq_items":[{"question":"What is the Common Vulnerability Scoring System (CVSS)?","answer":"<p>CVSS is a standardized, open framework for assessing the severity of computer system security vulnerabilities. It provides a way to capture the main characteristics of a vulnerability and produce a numerical score reflecting its severity. The scores range from 0 to 10, with 0 representing no risk and 10 indicating the highest level of severity.<\/p>"},{"question":"Who developed CVSS and when was it first introduced?","answer":"<p>CVSS was initially developed by the Forum of Incident Response and Security Teams (FIRST) under the recommendation of the National Infrastructure Advisory Council (NIAC) in the United States. The first version of CVSS (CVSS v1) was introduced in 2005.<\/p>"},{"question":"What are the three metric groups used in CVSS?","answer":"<p>The three metric groups used in CVSS are Base Metrics, Temporal Metrics, and Environmental Metrics. Base Metrics are constant characteristics of a vulnerability, Temporal Metrics change over time and deal with the current state of the vulnerability, and Environmental Metrics are specific to a user\u2019s environment.<\/p>"},{"question":"What does a CVSS score range signify?","answer":"<p>CVSS scores range from 0 to 10. A score of 0 represents no risk, while a score of 10 indicates the highest level of severity or risk. The scores help organizations prioritize their responses and remediation efforts towards security vulnerabilities.<\/p>"},{"question":"How many versions of CVSS exist?","answer":"<p>There have been three versions of CVSS published so far: CVSS v1 in 2005, CVSS v2 in 2007, and CVSS v3.1 in 2019. Each version has brought refinements and improvements to the system.<\/p>"},{"question":"How does CVSS compare to other vulnerability assessment standards?","answer":"<p>While there are other systems for assessing IT vulnerabilities, CVSS stands out due to its comprehensive nature, openness, and widespread adoption. It uses a numerical scoring system and considers various factors such as confidentiality, integrity, availability, exploitability, remediation, and report confidence. It also uses temporal and environmental metrics, unlike many other standards.<\/p>"},{"question":"How can proxy servers be used with CVSS?","answer":"<p>Proxy servers, like those provided by OneProxy, can play a significant role in managing vulnerabilities and utilizing CVSS scores. They can filter out malicious traffic, reducing the attack surface and potential vulnerabilities. Additionally, they can provide valuable data for security audits and assist in identifying potential vulnerabilities when used as part of a robust vulnerability management process.<\/p>"},{"question":"What is the future perspective of CVSS?","answer":"<p>The future of CVSS includes refining the scoring system to better reflect the severity of vulnerabilities. It might incorporate AI and machine learning technologies to automate the CVSS scoring process. Furthermore, future versions may include more diverse metrics to accommodate new types of cyber threats, such as those involving IoT devices and industrial control systems.<\/p>"}]},"_links":{"self":[{"href":"https:\/\/oneproxy.pro\/pl\/wp-json\/wp\/v2\/wiki\/476525","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/oneproxy.pro\/pl\/wp-json\/wp\/v2\/wiki"}],"about":[{"href":"https:\/\/oneproxy.pro\/pl\/wp-json\/wp\/v2\/types\/wiki"}],"version-history":[{"count":0,"href":"https:\/\/oneproxy.pro\/pl\/wp-json\/wp\/v2\/wiki\/476525\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/oneproxy.pro\/pl\/wp-json\/wp\/v2\/media\/476526"}],"wp:attachment":[{"href":"https:\/\/oneproxy.pro\/pl\/wp-json\/wp\/v2\/media?parent=476525"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}