Risikoscore
CVSS og prioritering
Risikoscore er en gratis Cyber Security Academy-lektion på CoddyKit. Dette er lektion 2 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Cyber Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cyber Security Academy-kurset indeholder 4 lektioner i alt.
Hvorfor vurdere risiko
En liste over sårbarheder er ikke nok. Kunden har brug for at vide, hvilke der skal udbedres først.
Risikoscore omsætter subjektive vurderinger til en ensartet rangordning, der kan forsvares, og som alle kan blive enige om.
Introduktion til CVSS
Common Vulnerability Scoring System (CVSS) er branchestandarden for vurdering af sårbarheders alvorlighed på en skala fra 0 til 10.
Det vedligeholdes af FIRST og bruges i National Vulnerability Database. CVSS v3.1 og v4.0 er de aktuelle versioner.
Alvorlighedsniveauerne
CVSS-scorer knyttes til navngivne alvorlighedsniveauer. Disse betegnelser styrer, hvordan rapporten læses.
Brug de samme niveauer overalt i rapporten.
0.0 None
0.1 - 3.9 Low
4.0 - 6.9 Medium
7.0 - 8.9 High
9.0 - 10.0 CriticalBasismetrikker
CVSS-basisscoren beskriver de grundlæggende egenskaber ved en sårbarhed, som ikke ændrer sig over tid.
Den er opdelt i metrikker for udnyttelighed og påvirkning.
- Angrebsvektor, angrebskompleksitet, nødvendige privilegier og brugerinteraktion.
- Påvirkning af fortrolighed, integritet og tilgængelighed.
Sådan læses en vektorstreng
CVSS-scorer angives som en kompakt vektorstreng. Når du lærer at læse den, kan du begrunde enhver score.
Hvert par består af en metrik og dens værdi.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
AV:N = Attack Vector: Network
AC:L = Attack Complexity: Low
PR:N = Privileges Required: None
C:H = Confidentiality impact: HighTidsmæssige og miljømæssige metrikker
Ud over basisscoren tilbyder CVSS tidsmæssige metrikker (findes der en offentlig udnyttelse?) og miljømæssige metrikker (hvor vigtigt er dette aktiv for denne kunde?).
Miljømæssig scoring giver dig mulighed for at hæve eller sænke en basisscore ud fra kundens kontekst.
CVSS fortæller ikke hele historien
En høj CVSS-basisscore betyder ikke altid høj forretningsrisiko. En kritisk fejl på en isoleret testmaskine er mindre vigtig end en middelalvorlig fejl på betalingsserveren.
Kombinér altid CVSS med forretningskontekst, når du prioriterer.
Sandsynlighed og påvirkning
En enkel og robust model til prioritering er risiko = sandsynlighed x påvirkning.
Sandsynligheden tager højde for udnyttelighed og eksponering, mens påvirkningen handler om, hvad en angriber opnår. En 5x5-matrix gør dette visuelt.
Impact
High | Med | High | Crit
Med | Low | Med | High
Low | Low | Low | Med
+-------------------------
Low Med High
LikelihoodPrioritering af opgavelisten
Sortér fundene, så kunden først udbedrer de farligste og lettest tilgængelige problemer.
En praktisk regel er, at alt med niveauet Kritisk eller Høj, som er interneteksponeret og let at udnytte, skal øverst på listen.
Priority 1: Critical + internet-facing
Priority 2: High + authenticated
Priority 3: Medium
Priority 4: Low / InformationalDokumentation af din begrundelse
Vis altid vektorstrengen og begrundelsen bag hver score. Kunden kan være uenig, og en gennemsigtig score er let at forsvare.
Skriv aldrig bare et tal. Skriv tallet, vektorstrengen og en begrundende sætning.
Værktøjer til risikoscore
Du beregner ikke CVSS i hånden. Brug den officielle FIRST CVSS-beregner eller de indbyggede beregnere på din rapporteringsplatform.
Indsæt vektorstrengen for at kontrollere, at alle kan genskabe scoren.
Hurtig kontrol
Kontrollér din forståelse af risikoscore.
Opsummering
Du har lært at vurdere og prioritere risiko.
- CVSS vurderer alvorlighed fra 0 til 10 ved hjælp af basis-, tidsmæssige og miljømæssige metrikker.
- Alvorlighedsniveauer: Ingen, Lav, Middel, Høj og Kritisk.
- Vektorstrenge gør en score reproducerbar og forsvarlig.
- Forretningsrisiko = sandsynlighed x påvirkning, ikke CVSS alene.
- Prioritér kritiske, interneteksponerede problemer først.
Dernæst lærer du at skrive tydelige fund, der kan omsættes til handling.
Lær Cyber Security Academy med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 76
- Lektioner
- 303
Ofte stillede spørgsmål
Er lektionen “Risikoscore” gratis?
Ja — alle 3 lektioner i læringssporet Cyber Security Academy, inklusive “Risikoscore”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Cyber Security Academy-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Risikoscore”?
CVSS og prioritering Du øver dig i Cyber Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Cyber Security Academy?
Der kræves ingen tidligere erfaring. Cyber Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 2 af 4.
Hvor lang tid tager lektionen “Risikoscore”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Cyber Security Academy-lektion?
Ja. Alle Cyber Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.