Показатель тяжести уязвимости
CVSS · Широко используемая шкала, оценивающая техническую серьёзность уязвимости от 0 до 10; влияние на ваш конкретный бизнес по-прежнему нужно оценивать отдельно.
- 01
Почему это важно
Оценка CVSS описывает технический вес уязвимости на общем языке: можно ли использовать её удалённо, требуется ли аутентификация, как она влияет на данные или сервис. Метки «критическая, высокая, средняя, низкая» в отчётах обычно основаны на ней. Оценка является отправной точкой; влияние на ваш бизнес оценивается отдельно.
- 02
Пример
Уязвимость с оценкой 9.8 является критической, потому что её можно использовать через интернет без входа в систему. Если та же уязвимость находится на тестовом сервере, доступном только из внутренней сети и не хранящем конфиденциальные данные, её исправление может быть запланировано ниже по приоритету.
- 03
Частая ошибка
Ранжирование только по оценке. Случаи, когда две уязвимости с низкой оценкой в сочетании образуют критический путь, или уязвимость с высокой оценкой недостижима в вашем окружении, в числе не отражаются.
- 04
Связанные термины
Связанные услуги и руководства
Обсудим ваш проект.
Расскажите о задаче — объём определим вместе.