案例库 · 软件与 IT · 技术决策 · 2003–2007
CVSS将每个漏洞转化为0-10的评分,团队可据此确定优先级
CVSS根据明确的指标计算0-10的严重性评分,并将其编码为向量字符串,为供应商和事件响应团队提供一个可比较的数字。
FIRST
那一手
在CVSS之前,供应商以不同的措辞和尺度描述漏洞严重性,导致事件响应团队无法跨产品比较或一致地确定补丁优先级。国家基础设施咨询委员会在2003年和2004年的研究呼吁采用开放、通用的严重性评级标准。
CVSS 1.0版于2005年2月发布,旨在提供开放、通用的软件漏洞严重性评级。2005年4月,FIRST接管了开发工作,并在供应商反馈后于2007年推出2.0版。
FIRST的描述指出,CVSS捕获漏洞的主要特征,并生成反映其严重性的数值评分,可转换为低、中、高和严重等级。由于计算过程透明且标准免费,漏洞数据库和供应商将其采纳为严重性的通用语言。
为什么管用
- 统一的0-10等级使严重性可跨供应商和产品比较。
- 明确的指标取代了主观的专家意见。
- 向量字符串保留了每个评分背后的推理。
- FIRST免费、开放的维护消除了所有权障碍。
值了多少根据明确的指标评分,而非凭主观意见利落
可以搬走什么
当专家对判断有分歧时,标准化输入:基于明确指标计算的分数比意见更有说服力,而可比性正是评级系统得以传播的原因。
后来呢
CVSS成为漏洞管理中的标准严重性量表,被NVD、供应商公告和事件响应团队使用;3.x和4.0版本扩展了指标模型,同时保持0-10的输出格式。
资料来源
发现哪里写错了?告诉我们。