CVSS(Common Vulnerability Scoring System)

CVSS(Common Vulnerability Scoring System)는 컴퓨터 시스템 보안의 심각도 및 위험을 평가하는 데 사용됩니다.

IBM® QRadar®7.5.0에서 QRadar Vulnerability Manager 는 CVSS (Common Vulnerability Scoring System) 2.0, 3.0및 3.1을 지원합니다. 취약성 데이터에서 사용 가능한 최상위 버전에 대해 점수 및 지표 값이 리턴됩니다.

CVSS는 다음 지표 그룹으로 구성된 개방형 프레임워크입니다.
  • 기본
  • 임시
  • 환경

기본

기반 점수 심각도 범위는 0-10이며 취약성의 고유 특성을 나타냅니다. 기반 점수는 최종 CVSS 점수에 가장 큰 베어링을 가지며 다음과 같은 하위 점수로 세분화할 수 있습니다.
  • 영향

    영향 하부 점수는 기밀성 영향, 무결성 영향 및 성공적으로 악용되는 취약성의 가용성 영향에 대한 메트릭을 나타냅니다.

  • 이용 가능성

    CVSS v2에서 이용 가능성 하위 점수는 액세스 벡터, 액세스 복잡도 및 인증에 대한 메트릭을 나타냅니다. 하위 점수는 취약성에 액세스하는 방법, 공격의 복잡성 및 공격자가 취약성을 성공적으로 이용하기 위해 인증해야 하는 횟수를 측정합니다.

    CVSS v3에서 악용 가능성 하위 점수는 공격 벡터, 공격 복잡도, 필요한 권한, 사용자 상호작용 및 범위에 대한 메트릭을 나타냅니다. 하위 점수는 취약성에 액세스하는 방법, 공격의 복잡도, 필요한 권한, 공격자와 다른 사용자 간에 필요한 상호작용, 취약한 컴포넌트 이상의 자원에 대한 영향을 측정합니다.

임시

임시 점수는 시간의 흐름에 따라 변경되는 취약성 위협의 특성을 말하며, 다음 지표로 구성됩니다.
  • 악용 가능성 (CVSS v2) 또는 악용 코드 성숙도 (CVSS v3)

    취약성을 악용하는 데 사용할 수 있는 기술이나 코드의 가용성을 말하며, 시간의 흐름에 따라 변경됩니다.

  • 개선 레벨

    취약성에 대해 사용 가능한 조치 레벨.

  • 보고서 신뢰도

    취약성이 존재하는 경우 신뢰도 레벨과 기술 세부사항의 신뢰성.

환경

환경 점수는 사용자 환경의 영향을 받는 취약성의 특성을 나타냅니다. 다음 환경 지표를 구성하여 더 높은 환경 지표를 적용해 중요하거나 위험한 자산의 취약성을 강조합니다. 가장 중요한 자산에 가장 높은 점수를 적용합니다. 이러한 자산과 연관된 손실은 조직에 큰 영향을 미치기 때문입니다.

  • 잠재적인 부수적 손상 가능성 (CDP) (CVSS v2 전용)

    생산성 또는 수익의 경제적 손실 또는 이러한 자산의 도난이나 파손으로 인한 물리적 자산의 수명이 감소할 가능성.

  • 대상 분배 (TD) (CVSS v2 전용)

    사용자 환경에서 취약한 시스템의 비율.

  • 기밀성 요구사항(CR)

    이 자산에서 취약성이 악용된 경우 신뢰도 상실로 인한 영향 수준.

  • 무결성 요구사항(IR)

    이 지표는 이 자산에서 취약성이 악용된 경우 신뢰도 상실로 인한 영향 수준을 나타냅니다.

  • 가용성 요구사항(AR)

    이 자산에서 취약성이 악용된 경우 자산의 가용성으로 인한 영향 수준.