Cyber Security Academy · Lektion

Risikoscore

CVSS og prioritering

Lektion 2 af 413 trin

Risikoscore er en gratis Cyber Security Academy-lektion på CoddyKit. Dette er lektion 2 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Cyber Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cyber Security Academy-kurset indeholder 4 lektioner i alt.

Hvorfor vurdere risiko

En liste over sårbarheder er ikke nok. Kunden har brug for at vide, hvilke der skal udbedres først.

Risikoscore omsætter subjektive vurderinger til en ensartet rangordning, der kan forsvares, og som alle kan blive enige om.

Introduktion til CVSS

Common Vulnerability Scoring System (CVSS) er branchestandarden for vurdering af sårbarheders alvorlighed på en skala fra 0 til 10.

Det vedligeholdes af FIRST og bruges i National Vulnerability Database. CVSS v3.1 og v4.0 er de aktuelle versioner.

Alvorlighedsniveauerne

CVSS-scorer knyttes til navngivne alvorlighedsniveauer. Disse betegnelser styrer, hvordan rapporten læses.

Brug de samme niveauer overalt i rapporten.

0.0       None
0.1 - 3.9 Low
4.0 - 6.9 Medium
7.0 - 8.9 High
9.0 - 10.0 Critical

Basismetrikker

CVSS-basisscoren beskriver de grundlæggende egenskaber ved en sårbarhed, som ikke ændrer sig over tid.

Den er opdelt i metrikker for udnyttelighed og påvirkning.

  • Angrebsvektor, angrebskompleksitet, nødvendige privilegier og brugerinteraktion.
  • Påvirkning af fortrolighed, integritet og tilgængelighed.

Sådan læses en vektorstreng

CVSS-scorer angives som en kompakt vektorstreng. Når du lærer at læse den, kan du begrunde enhver score.

Hvert par består af en metrik og dens værdi.

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

AV:N = Attack Vector: Network
AC:L = Attack Complexity: Low
PR:N = Privileges Required: None
C:H  = Confidentiality impact: High

Tidsmæssige og miljømæssige metrikker

Ud over basisscoren tilbyder CVSS tidsmæssige metrikker (findes der en offentlig udnyttelse?) og miljømæssige metrikker (hvor vigtigt er dette aktiv for denne kunde?).

Miljømæssig scoring giver dig mulighed for at hæve eller sænke en basisscore ud fra kundens kontekst.

CVSS fortæller ikke hele historien

En høj CVSS-basisscore betyder ikke altid høj forretningsrisiko. En kritisk fejl på en isoleret testmaskine er mindre vigtig end en middelalvorlig fejl på betalingsserveren.

Kombinér altid CVSS med forretningskontekst, når du prioriterer.

Sandsynlighed og påvirkning

En enkel og robust model til prioritering er risiko = sandsynlighed x påvirkning.

Sandsynligheden tager højde for udnyttelighed og eksponering, mens påvirkningen handler om, hvad en angriber opnår. En 5x5-matrix gør dette visuelt.

Impact
  High |  Med  | High  | Crit
  Med  |  Low  | Med   | High
  Low  |  Low  | Low   | Med
       +-------------------------
          Low    Med    High
               Likelihood

Prioritering af opgavelisten

Sortér fundene, så kunden først udbedrer de farligste og lettest tilgængelige problemer.

En praktisk regel er, at alt med niveauet Kritisk eller Høj, som er interneteksponeret og let at udnytte, skal øverst på listen.

Priority 1: Critical + internet-facing
Priority 2: High + authenticated
Priority 3: Medium
Priority 4: Low / Informational

Dokumentation af din begrundelse

Vis altid vektorstrengen og begrundelsen bag hver score. Kunden kan være uenig, og en gennemsigtig score er let at forsvare.

Skriv aldrig bare et tal. Skriv tallet, vektorstrengen og en begrundende sætning.

Værktøjer til risikoscore

Du beregner ikke CVSS i hånden. Brug den officielle FIRST CVSS-beregner eller de indbyggede beregnere på din rapporteringsplatform.

Indsæt vektorstrengen for at kontrollere, at alle kan genskabe scoren.

Hurtig kontrol

Kontrollér din forståelse af risikoscore.

Opsummering

Du har lært at vurdere og prioritere risiko.

  • CVSS vurderer alvorlighed fra 0 til 10 ved hjælp af basis-, tidsmæssige og miljømæssige metrikker.
  • Alvorlighedsniveauer: Ingen, Lav, Middel, Høj og Kritisk.
  • Vektorstrenge gør en score reproducerbar og forsvarlig.
  • Forretningsrisiko = sandsynlighed x påvirkning, ikke CVSS alene.
  • Prioritér kritiske, interneteksponerede problemer først.

Dernæst lærer du at skrive tydelige fund, der kan omsættes til handling.

Gratis at komme i gang

Lær Cyber Security Academy med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
76
Lektioner
303

Ofte stillede spørgsmål

Er lektionen “Risikoscore” gratis?

Ja — alle 3 lektioner i læringssporet Cyber Security Academy, inklusive “Risikoscore”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Cyber Security Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Risikoscore”?

CVSS og prioritering Du øver dig i Cyber Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cyber Security Academy?

Der kræves ingen tidligere erfaring. Cyber Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 2 af 4.

Hvor lang tid tager lektionen “Risikoscore”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cyber Security Academy-lektion?

Ja. Alle Cyber Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Rapportstruktur
  2. Risikoscore
  3. Formulering af resultater
  4. Vejledning i afhjælpning
← Tilbage til Cyber Security Academy