02 Kasım 2023Haber odasıGüvenlik Açığı Değerlendirmesi

Olay Müdahale ve Güvenlik Ekipleri Forumu (FIRST) resmi olarak duyurdu: CVSS v4.0Ortak Güvenlik Açığı Puanlama Sistemi standardının yeni nesli olan CVSS v3.0’ın Haziran 2015’te piyasaya sürülmesinden sekiz yıldan fazla bir süre sonra.

“Bu son sürüm CVSS4.0 hem endüstri hem de kamu için en yüksek doğrulukta güvenlik açığı değerlendirmesi sağlamayı amaçlıyor.” FIRST söz konusu Bir açıklamada.

CVSS, temel olarak bir güvenlik açığının temel teknik özelliklerini yakalamanın ve bunun ciddiyetini gösteren sayısal bir puan üretmenin bir yolunu sağlar. Skor, kuruluşların güvenlik açığı yönetimi süreçlerine öncelik vermelerine yardımcı olmak için düşük, orta, yüksek ve kritik gibi çeşitli düzeylere çevrilebilir.

CVSS v3.1’in temel güncellemelerinden biri, piyasaya sürülmüş Temmuz 2019’da, vurgulamak ve netleştirmek “CVSS, bir güvenlik açığının ciddiyetini ölçmek için tasarlanmıştır ve riski değerlendirmek için tek başına kullanılmamalıdır.”

CVSS v3.1 ayrıca eleştiri aldı Puanlama ölçeğinde genel olarak ayrıntı eksikliği ve sağlık, insan güvenliği ve endüstriyel kontrol sistemlerinin yeterince temsil edilememesi nedeniyle.

Son revizyon Standardın amacı güvenlik açığı değerlendirmesi için Güvenlik (S), Otomatikleştirilebilir (A), Kurtarma (R), Değer Yoğunluğu (V), Güvenlik Açığı Müdahale Çabası (RE) ve Sağlayıcı Aciliyeti (U).

Ayrıca, Temel (CVSS-B), Temel + Tehdit (CVSS-BT), Temel + Çevresel (CVSS-BE) ve Temel + Tehdit + Çevresel (CVSS-BTE) kombinasyonunu kullanarak CVSS puanlarını numaralandırmak için yeni bir terminolojiyi de tanıttı. şiddet dereceleri.

Fikir, İLK söz konusu“CVSS’nin sadece Temel puan olmadığı kavramını güçlendirmek” ve “sayısal bir CVSS değerinin görüntülendiği veya iletildiği her yerde bu terminolojinin kullanılması gerektiğini” eklemektir.

Ayrıca, “CVSS Temel Puanı, ortamın analizi (Çevresel Ölçütler) ve zaman içinde değişebilecek niteliklerle (Tehdit Ölçüleri) desteklenmelidir” dedi.



siber-2