CVSS(Common Vulnerability Scoring System)
CVSS(Common Vulnerability Scoring System)는 컴퓨터 시스템 보안의 심각도 및 위험을 평가하는 데 사용됩니다.
IBM® QRadar®7.5.0에서 QRadar Vulnerability Manager 는 CVSS (Common Vulnerability Scoring System) 2.0, 3.0및 3.1을 지원합니다. 취약성 데이터에서 사용 가능한 최상위 버전에 대해 점수 및 지표 값이 리턴됩니다.
- 기본
- 임시
- 환경
기본
기반 점수 심각도 범위는 0-10이며 취약성의 고유 특성을 나타냅니다. 기반 점수는 최종 CVSS 점수에 가장 큰 베어링을 가지며 다음과 같은 하위 점수로 세분화할 수 있습니다.- 영향
영향 하부 점수는 기밀성 영향, 무결성 영향 및 성공적으로 악용되는 취약성의 가용성 영향에 대한 메트릭을 나타냅니다.
- 이용 가능성
CVSS v2에서 이용 가능성 하위 점수는 액세스 벡터, 액세스 복잡도 및 인증에 대한 메트릭을 나타냅니다. 하위 점수는 취약성에 액세스하는 방법, 공격의 복잡성 및 공격자가 취약성을 성공적으로 이용하기 위해 인증해야 하는 횟수를 측정합니다.
CVSS v3에서 악용 가능성 하위 점수는 공격 벡터, 공격 복잡도, 필요한 권한, 사용자 상호작용 및 범위에 대한 메트릭을 나타냅니다. 하위 점수는 취약성에 액세스하는 방법, 공격의 복잡도, 필요한 권한, 공격자와 다른 사용자 간에 필요한 상호작용, 취약한 컴포넌트 이상의 자원에 대한 영향을 측정합니다.
임시
- 악용 가능성 (CVSS v2) 또는 악용 코드 성숙도 (CVSS v3)
취약성을 악용하는 데 사용할 수 있는 기술이나 코드의 가용성을 말하며, 시간의 흐름에 따라 변경됩니다.
- 개선 레벨
취약성에 대해 사용 가능한 조치 레벨.
- 보고서 신뢰도
취약성이 존재하는 경우 신뢰도 레벨과 기술 세부사항의 신뢰성.
환경
환경 점수는 사용자 환경의 영향을 받는 취약성의 특성을 나타냅니다. 다음 환경 지표를 구성하여 더 높은 환경 지표를 적용해 중요하거나 위험한 자산의 취약성을 강조합니다. 가장 중요한 자산에 가장 높은 점수를 적용합니다. 이러한 자산과 연관된 손실은 조직에 큰 영향을 미치기 때문입니다.
- 잠재적인 부수적 손상 가능성 (CDP) (CVSS v2 전용)
생산성 또는 수익의 경제적 손실 또는 이러한 자산의 도난이나 파손으로 인한 물리적 자산의 수명이 감소할 가능성.
- 대상 분배 (TD) (CVSS v2 전용)
사용자 환경에서 취약한 시스템의 비율.
- 기밀성 요구사항(CR)
이 자산에서 취약성이 악용된 경우 신뢰도 상실로 인한 영향 수준.
- 무결성 요구사항(IR)
이 지표는 이 자산에서 취약성이 악용된 경우 신뢰도 상실로 인한 영향 수준을 나타냅니다.
- 가용성 요구사항(AR)
이 자산에서 취약성이 악용된 경우 자산의 가용성으로 인한 영향 수준.