Common Vulnerability Scoring System (CVSS)

Mit dem CVSS-System (Common Vulnerability Scoring System) werden Risiko und Schweregrad von Sicherheitsschwachstellen in Computersystemen bewertet.

In IBM® QRadar®7.5.0unterstützt QRadar Vulnerability Manager Common Vulnerability Scoring System (CVSS) 2.0, 3.0und 3.1. Die Bewertungen und Metrikwerte werden für die höchste Version zurückgegeben, die in Schwachstellendaten verfügbar ist.

CVSS ist ein offenes Framework mit folgenden Metrikgruppen:
  • Basis
  • Temporal (Zeitlich)
  • Environmental (Umgebung)

Basis

Der Bewertungsbereich der Basisbewertung ist 0-10 und stellt die inhärenten Merkmale der Schwachstelle dar. Die Basisbewertung hat den größten Einfluss auf die abschließende CVSS-Bewerung und kann weiter in die folgenden Teilbereiche unterteilt werden:
  • Auswirkungen

    Diese Unterbewertung umfasst Metriken, die die Auswirkung auf die Vertraulichkeit, die Integrität und die Verfügbarkeit eines Assets bei der erfolgreichen Ausnutzung einer Schwachstelle bewerten.

  • Exploit-Anfälligkeit

    In CVSS v2stellt die Unterbewertung der Verwendbarkeit Metriken für Zugriffsvektor, Zugriffskomplexität und Authentifizierung dar. Diese bewerten die Art des Zugriffs auf die Schwachstelle, die Komplexität des Angriffs und die Anzahl der Authentifizierungsversuche, die ein Angreifer durchführt, bis ihm ein Angriff über diese Schwachstelle gelingt.

    In CVSS v3stellt die Unterbewertung der Ausnutzbarkeit Metriken für Angriffsvektor, Angriffskomplexität, erforderliche Berechtigungen, Benutzerinteraktion und Umfang dar. Die Unterbewertung misst, wie auf die Schwachstelle zugegriffen wird, die Komplexität des Angriffs, alle erforderlichen Berechtigungen, die erforderliche Interaktion zwischen dem Angreifer und einem anderen Benutzer und die Auswirkungen auf Ressourcen über die anfällige Komponente hinaus.

Temporal (Zeitlich)

Die zeitliche Bewertung bemisst die Merkmale einer Bedrohung durch eine bestimmte Schwachstelle, die sich im Laufe der Zeit ändern. Sie umfasst die folgenden Metriken:
  • Ausnutzbarkeit (CVSS v2) oder Exploit Code Maturity (CVSS v3)

    Die Verfügbarkeit von Techniken oder Code, die für einen Angriff über diese Schwachstelle genutzt werden können. Dies ist ein Merkmal, das sich mit der Zeit ändern kann.

  • Remediation Level (Korrekturstufe)

    Die für die Schwachstelle verfügbare Korrekturstufe.

  • Report Confidence (Verlässlichkeit der Meldung)

    Die Wahrscheinlichkeit der Existenz dieser Schwachstelle und die Glaubwürdigkeit der hierzu verfügbaren technischen Angaben.

Environmental (Umgebung)

Die Umgebungsbewertung bemisst die durch die Benutzerumgebung beeinträchtigten Merkmale der Schwachstelle. Durch Konfiguration höherer Scores für die Umgebungsmetriken können Sie die Schwachstellen wichtiger oder kritischer Assets hervorheben. Je schwerwiegender die Konsequenzen eines Angriffs auf diese Assets und eines damit verbundenen Verlusts für die Organisation, desto höher sollte der Score für diese Assets sein.

  • Collateral Damage Potential (CDP) (nur CVSS v2 )

    Das Risiko eines Todesfalls, des Verlusts physischer Assets durch Beschädigung oder Diebstahl oder wirtschaftlichen Verlusts durch Produktivitäts- oder Umsatzeinbußen.

  • Zielverteilung (nur CVSS v2 )

    Der Anteil der gefährdeten Systeme in der Umgebung Ihres Benutzers.

  • Confidentiality Requirement (CR, Vertraulichkeitsanforderung)

    Das Ausmaß des Vertraulichkeitsverlusts eines Assets, wenn eine Schwachstelle auf diesem Asset erfolgreich ausgenutzt wird.

  • Integrity Requirement (IR, Integritätsanforderung)

    Das Ausmaß des Integritätsverlusts eines Assets, wenn eine Schwachstelle auf diesem Asset erfolgreich ausgenutzt wird.

  • Availability Requirement (AR, Anforderung an die Verfügbarkeit)

    Die Auswirkung auf die Verfügbarkeit eines Assets, wenn eine Schwachstelle auf diesem Asset erfolgreich ausgenutzt wird.