CVSS nedir?
Last updated
Last updated
Günümüzde gelişen teknolojiyle birlikte farklı farklı zafiyetler ortaya çıkmıştır. Siber güvenlik uzmanlarının daha ortaya çıkan bu zafiyetleri daha rahat sınıflandırabilmesi için CVSS dediğimiz Common Vulnerability Scoring System ortaya çıkmıştır.
Çeşitli parametreler kullanılarak bu sistem sayesinde zafiyetlerin ciddiyetini 0.0 ile 10.0 arasında puanlayabiliyoruz.
Bu sistem temel olarak 3 ana grup altında toplanan parametrelere dayanır.
Base (Temel)
Temporal (Zamana Bağlı)
Environmental (Çevresel)
Zafiyetin sabit değişmeyen özellikleri değerlendirilir. Zafiyetin teknik kısmına odaklanır.
Zafiyetin hangi ortamda ortaya çıktığını/tetiklendiğinin belirtildiği yerdir.
Ağ
Fiziksel
Uzaktan
Yerel Ağ
Zafiyeti sömürmek için gereken çabayı belirtir.
Düşük
Yüksek
Zafiyeti sömürmek için herhangib bir yetkiye sahip olup olunmadığı belirtilir.
Yetkiye gerek yok
Düşük
Yüksek
Saldırının başarılı olması için kullanıcı müdahalesi gerekip gerekmediği.
Gerekiyor
Gerekmiyor
Verinin gizliliğine etkisi belirtilir.
Etkisi yok
Düşük etki
Tam etki
Verinin doğruluğuna etki belirtilir.
Etkisi yok
Düşük etki
Tam etki
Sistem kullanılabilirliğine etkisi.
Etkisi yok
Düşük etki
Tam etki
Bu metrikler zafiyetin zamanla değişebilecek durumlarını değerlendirir.
Zafiyeti sömürmek için kullanılan araçların kullanılabilirliği.
Kanıtlanmış
Teorik
Henüz kanıtlanmamış
Zafiyetin giderilmesine yönelik çözümler belirtilir.
Kalıcı çözüm var
Geçici çözüm var
Çözüm yok
Zafiyetin doğruluğu ve güvenilirliği belirtilir.
Doğrulanmış
Kısmi güvenilir
Bilinmiyor
Zafiyetin belirli bir ortam üzerindeki etkisini değerlendirir.
Ortama özgü gizlilik, bütünlük ve kullanılabilirlik gereksinimlerinin önemi.
Düşük
Orta
Yüksek
Temel metriklerin belirli bir ortama göre yeniden değerlendirilmesi.
CVSS skorunu hesaplayan çeşitli web siteleri vardır. Bu siteler aracılığıyla, zafiyet hakkında yukarıda bahsettiğimiz parametreleri doldurarak bir CVSS skoru oluşturur.
CVSS skorları şu şekilde kategorize edilir.
https://chandanbn.github.io/cvss/ https://www.cybersecurity-help.cz/vdb/cvss3/ https://www.first.org/cvss/calculator/4.0