EN
返回档案库

案例库 · 软件与 IT · 技术决策 · 2003–2007

CVSS将每个漏洞转化为0-10的评分,团队可据此确定优先级

CVSS根据明确的指标计算0-10的严重性评分,并将其编码为向量字符串,为供应商和事件响应团队提供一个可比较的数字。

FIRST

那一手

在CVSS之前,供应商以不同的措辞和尺度描述漏洞严重性,导致事件响应团队无法跨产品比较或一致地确定补丁优先级。国家基础设施咨询委员会在2003年和2004年的研究呼吁采用开放、通用的严重性评级标准。

CVSS 1.0版于2005年2月发布,旨在提供开放、通用的软件漏洞严重性评级。2005年4月,FIRST接管了开发工作,并在供应商反馈后于2007年推出2.0版。

FIRST的描述指出,CVSS捕获漏洞的主要特征,并生成反映其严重性的数值评分,可转换为低、中、高和严重等级。由于计算过程透明且标准免费,漏洞数据库和供应商将其采纳为严重性的通用语言。

为什么管用

  • 统一的0-10等级使严重性可跨供应商和产品比较。
  • 明确的指标取代了主观的专家意见。
  • 向量字符串保留了每个评分背后的推理。
  • FIRST免费、开放的维护消除了所有权障碍。
值了多少根据明确的指标评分,而非凭主观意见利落

可以搬走什么

当专家对判断有分歧时,标准化输入:基于明确指标计算的分数比意见更有说服力,而可比性正是评级系统得以传播的原因。

后来呢

CVSS成为漏洞管理中的标准严重性量表,被NVD、供应商公告和事件响应团队使用;3.x和4.0版本扩展了指标模型,同时保持0-10的输出格式。

资料来源

发现哪里写错了?告诉我们。

同一路聪明