CVSS
Bijgewerkt 31 augustus 20262 min leestijd
CVSS (Common Vulnerability Scoring System) drukt de ernst van een kwetsbaarheid uit in een cijfer van 0.0 tot 10.0, opgebouwd uit onder meer attack vector, complexiteit, benodigde rechten en impact op vertrouwelijkheid, integriteit en beschikbaarheid. De base score kent uw omgeving niet en is daarom een prioriteringssignaal, geen risicobeoordeling.
CVSS, voluit het Common Vulnerability Scoring System, is de open standaard die de ernst van een softwarekwetsbaarheid uitdrukt in een cijfer van 0.0 tot 10.0. De standaard wordt beheerd door FIRST en wordt gebruikt door vrijwel elke leverancier, scanner en kwetsbaarhedendatabase.
Wat betekent het
Het getal dat u overal tegenkomt, is de base score. Die wordt berekend uit vaste eigenschappen van de kwetsbaarheid zelf. Aan de exploiteerbaarheidskant staan de attack vector (netwerk, aangrenzend netwerk, lokaal of fysiek), de attack complexity, de benodigde privileges en de vraag of er user interaction nodig is. In v3.1 telt daarnaast de scope mee: reikt de aanval verder dan de kwetsbare component zelf? De impactkant bestaat uit de drie CIA-eigenschappen: vertrouwelijkheid, integriteit en beschikbaarheid. Al die keuzes worden gepubliceerd als vectorstring, zodat u kunt narekenen waar een cijfer vandaan komt. Bij het cijfer hoort ook een label: 0.0 is none, 0.1 tot 3.9 low, 4.0 tot 6.9 medium, 7.0 tot 8.9 high en 9.0 tot 10.0 critical.
Base, temporal en environmental zijn drie verschillende dingen. De temporal score (in v4.0 hernoemd tot threat metrics) corrigeert voor de actuele stand van zaken, bijvoorbeeld of er publieke exploitcode bestaat. De environmental score laat u de metrics aanpassen aan uw eigen omgeving. In de praktijk publiceert vrijwel iedereen alleen de base score, en die is met opzet omgevingsloos.
Het meest gebruikt is CVSS v3.1; in oudere records komt u ook v2 en v3.0 tegen. Het nieuwere v4.0 voegt attack requirements toe, vervangt scope door losse impactmetrics voor het kwetsbare systeem en voor vervolgsystemen, en introduceert supplemental metrics. Vergelijk nooit twee cijfers zonder te weten uit welke versie ze komen.
Waarom het ertoe doet
Een base score beschrijft de kwetsbaarheid, niet uw risico. De formule weet niet of het getroffen systeem aan het internet hangt, welke gegevens erop staan of hoe kritisch het voor uw bedrijfsvoering is. Een 9.8 op een geïsoleerde testmachine kan minder urgent zijn dan een 6.5 op een publiek bereikbare productieserver.
Combineer de score daarom met uw assetinventaris en met bronnen die melden of een kwetsbaarheid daadwerkelijk wordt misbruikt, zoals de KEV-catalogus van CISA.
Voorbeeld
De vectorstring CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H levert een base score van 9.8 op: aan te vallen via het netwerk, zonder rechten, zonder gebruikersinteractie en met volledige impact op alle drie de CIA-eigenschappen. Precies datzelfde cijfer geldt voor een afgeschermd intern hulpmiddel en voor een publieke webserver. Het verschil in urgentie moet u zelf aanbrengen.
Bronnen
Veelgestelde vragen
Wat betekent een CVSS-score van 9.8?
Dat de kwetsbaarheid technisch gezien vrijwel maximaal ernstig is: uit te buiten over het netwerk, zonder rechten en zonder gebruikersinteractie, met volledige impact. Of dat voor u ook urgent is, hangt af van waar dat systeem staat.
Wat is het verschil tussen de base, temporal en environmental score?
De base score beschrijft de vaste eigenschappen van de kwetsbaarheid zelf. De temporal score corrigeert voor de actuele situatie, zoals beschikbare exploitcode. De environmental score past de berekening aan op uw eigen omgeving.
Wat is het verschil tussen CVSS v3.1 en v4.0?
v4.0 voegt attack requirements toe, vervangt scope door aparte impact op het kwetsbare systeem en op vervolgsystemen, hernoemt de temporal groep tot threat metrics en voegt supplemental metrics toe. Cijfers uit beide versies zijn niet zonder meer vergelijkbaar; noteer altijd de versie.
Is een CVSS-score hetzelfde als risico?
Nee. De formule weet niet of het systeem vanaf internet bereikbaar is, welke data erop staat of hoe kritisch het voor uw bedrijfsvoering is. Gebruik de score om te sorteren, niet om te beslissen.
Verwante artikelen
- BegrippenCVECVE staat voor Common Vulnerabilities and Exposures: unieke nummers voor bekende beveiligingslekken. Lees hoe CVE-nummers werken en waar u ze opzoekt.
- BegrippenZero-dayEen zero-day is een kwetsbaarheid die nog onbekend is bij de leverancier, waardoor er nog geen patch bestaat. Lees hoe zero-days werken en wat u ertegen doet.
- KwetsbaarhedenCWE-1104A06:2021Verouderde en kwetsbare componentenEen verouderde bibliotheek of webserver draagt publiek bekende kwetsbaarheden met kant-en-klare exploits. Lees hoe u dat beheersbaar maakt.