système de notation de vulnérabilité commune (CVSS)
Le système CVSS (Common Vulnerability Scoring System) permet d'évaluer la gravité et les risques en matière de sécurité du système informatique.
Dans IBM® QRadar®7.5.0, QRadar Vulnerability Manager prend en charge le système CVSS (Common Vulnerability Scoring System) 2.0, 3.0et 3.1. Les scores et les valeurs métriques sont renvoyés pour la version la plus élevée disponible dans les données de vulnérabilité.
- Reporting
- Temporel
- Environnemental
Reporting
La plage de gravité du score de base est comprise entre 0 et 10 et représente les caractéristiques inhérentes à la vulnérabilité. Le score de base a la plus grande influence sur le score CVSS final, et peut être divisé en plusieurs sous-scores :- Impact
Le sous-score d'impact représente les mesures de l'impact sur la confidentialité, l'intégrité et la disponibilité d'une vulnérabilité exploitée avec succès.
- Exploitabilité
Dans CVSS v2, le sous-score d'exploitabilité représente les métriques du vecteur d'accès, de la complexité d'accès et de l'authentification. Le sous-score mesure la manière dont on accède à la vulnérabilité, la complexité de l'attaque et le nombre de fois qu'un attaquant doit s'authentifier pour réussir à exploiter une vulnérabilité.
Dans CVSS v3, le sous-score d'exploitabilité représente les métriques du vecteur d'attaque, de la complexité de l'attaque, des privilèges requis, de l'interaction utilisateur et de la portée. Le sous-score mesure le mode d'accès à la vulnérabilité, la complexité de l'attaque, les privilèges requis, l'interaction nécessaire entre l'agresseur et un autre utilisateur et l'impact sur les ressources au-delà du composant vulnérable.
Temporel
- Exploitabilité (CVSS v2) ou maturité du code d'exploitation (CVSS v3)
Disponibilité des techniques ou du code pouvant être utilisés pour exploiter la vulnérabilité, qui change avec le temps.
- Niveau de résolution
Niveau de résolution disponible pour une vulnérabilité.
- Niveau de fiabilité du rapport
Niveau de fiabilité concernant l'existence de la vulnérabilité et crédibilité de ses détails techniques.
Environnemental
Le score environnemental représente les caractéristiques de la vulnérabilité impactées par l'environnement de l'utilisateur. Configurez les métriques environnementales suivantes pour mettre en évidence les vulnérabilités des actifs importants ou critiques en appliquant des métriques environnementales plus élevées. Appliquez les scores les plus élevés aux actifs les plus importants car les pertes associées à ces actifs ont des conséquences plus importantes pour l'organisation.
- Dommages collatéraux potentiels (CDP) (CVSS v2 uniquement)
Risque de danger de mort ou de perte d'actifs physiques par endommagement ou vol.
- Distribution cible (TD) (CVSS v2 uniquement)
Proportion de systèmes vulnérables dans l'environnement de l'utilisateur.
- Exigences de confidentialité (CR)
Niveau d'impact de la perte de confidentialité lorsqu'une vulnérabilité est exploitée dans cet actif.
- Exigences d'intégrité (IR)
Cette métrique définit le niveau d'impact de la perte d'intégrité lorsqu'une vulnérabilité est exploitée dans cet actif.
- Exigences de disponibilité (AR)
Niveau d'impact pour la disponibilité de l'actif lorsqu'une vulnérabilité est exploitée dans cet actif.