CVSS
Common Vulnerability Scoring System
CVSS(共通脆弱性評価システム)とは
ひとことで
脆弱性の深刻度を0.0〜10.0で数値化する基準。攻撃元区分や攻撃の複雑さなどで算出する。
たとえると
病院の救急外来で使う「重症度の判定」です。患者(脆弱性)ごとに症状をもとに点数を付け、点数の高い人から優先して治療(パッチ適用)します。ただし、同じ症状でも持病や体質(自社の環境)によって本当の危険度は変わります。
現場ではこう使う
月例のパッチ適用で、対象の脆弱性が数十件見つかりました。担当者はCVSSの基本スコアが9.0以上(緊急)のものを最優先としつつ、インターネットに公開しているサーバーかどうかといった自社の環境も考慮して、適用の順番を決めました。
試験のポイント
EXAM POINTCVSSは「脆弱性の深刻度を0.0〜10.0で数値化する基準」です。一般的な目安は、0.1〜3.9が低、4.0〜6.9が中、7.0〜8.9が高、9.0〜10.0が緊急。「脆弱性対応の優先順位付け」の根拠として問われます。基本スコアは脆弱性そのものの性質の評価で、自社の環境での実際のリスクは別に考える必要がある点も押さえましょう。
混同しやすい用語との違い
- CVE脆弱性を識別する番号。深刻度の点数は持たない
- ALEリスクを年間の損失額(金額)で表す。CVSSは脆弱性の深刻度の点数
- リスク可能性と影響を掛け合わせたもので、組織の環境によって変わる。CVSSの基本スコアはそれを直接表さない