0Pricing
Security+ Academy · Pelajaran

Penilaian CVSS dan Prioritas Kerentanan

Pelajari cara Common Vulnerability Scoring System menilai tingkat keparahan dan cara tim keamanan menggunakan skor untuk memprioritaskan penambalan serta perbaikan.

Penilaian CVSS dan Prioritas Kerentanan adalah pelajaran Security+ Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Security+ Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Security+ Academy mencakup 4 pelajaran total.

Mengapa Prioritisasi Vulnerability Penting

Setelah menjalankan pemindaian Vulnerability, organisasi dapat menemukan ratusan atau ribuan Vulnerabilities di seluruh Systems mereka. Mencoba menambal semuanya IMMEDIATELY bukanlah hal yang mungkin maupun strategis—sumber daya terbatas dan tidak semua Vulnerabilities memiliki tingkat risiko yang sama. Prioritisasi Vulnerability adalah proses mengurutkan Vulnerabilities berdasarkan risiko sebenarnya bagi organisasi, sehingga masalah yang paling berbahaya dapat ditangani terlebih dahulu. Prioritisasi yang efektif mencegah kesalahan umum berupa menambal masalah kecil yang hanya bersifat kosmetik, sementara Vulnerability eksekusi kode jarak jauh yang CRITICAL masih menunggu dalam antrean.

Apa Itu CVSS?

Common Vulnerability Scoring System (CVSS) adalah Framework terbuka yang menyediakan Score numerik terstandar (0.0-10.0) yang merepresentasikan tingkat keparahan Vulnerability keamanan. CVSS dikelola oleh FIRST (Forum of Incident Response and Security Teams) dan merupakan sistem Scoring utama yang digunakan dalam NVD (National Vulnerability Database). Versi saat ini, CVSS v3.1, menghitung Score berdasarkan tiga kelompok metrik: Base (karakteristik intrinsik Vulnerability), Temporal (faktor yang berubah seiring waktu), dan Environmental (pengubah khusus organisasi). Hanya Base Score yang wajib diisi; metrik lainnya merupakan penyempurnaan opsional.

# CVSS v3.1 severity ratings:
# 0.0:        None
# 0.1-3.9:    Low
# 4.0-6.9:    Medium
# 7.0-8.9:    High
# 9.0-10.0:   Critical

# Example CVSS scores:
# EternalBlue (CVE-2017-0144):   9.8 Critical
# Heartbleed (CVE-2014-0160):    7.5 High
# Log4Shell (CVE-2021-44228):    10.0 Critical
# Shellshock (CVE-2014-6271):    9.8 Critical

Metrik CVSS Base Score: Karakteristik Attack

Base Score dihitung dari dua kelompok metrik. Metrik Exploitability menjelaskan bagaimana Vulnerability dapat diserang: Attack Vector (AV)—Network (jarak jauh), Adjacent, Local, atau Physical; Attack Complexity (AC)—Low atau High; Privileges Required (PR)—None, Low, atau High; User Interaction (UI)—None atau Required. Vulnerability yang dapat dieksploitasi melalui Network tanpa autentikasi dan tanpa interaksi User memperoleh Score Exploitability tertinggi (AV:N/AC:L/PR:N/UI:N). Faktor-faktor ini digabungkan dengan metrik Impact untuk menghasilkan Base Score.

# CVSS v3.1 Base Score vector string anatomy:
# CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
#
# AV:N  = Attack Vector: Network (exploitable remotely)
# AC:L  = Attack Complexity: Low (no special conditions)
# PR:N  = Privileges Required: None (no auth needed)
# UI:N  = User Interaction: None (no victim action needed)
# S:U   = Scope: Unchanged
# C:H   = Confidentiality Impact: High
# I:H   = Integrity Impact: High
# A:H   = Availability Impact: High
# -> Score: 9.8 Critical

Metrik CVSS Base Score: Impact

Metrik Impact mengukur konsekuensi pada tiga dimensi triad CIA jika Vulnerability dieksploitasi. Confidentiality Impact (C)—None, Low, atau High (seberapa banyak data yang dapat dibocorkan). Integrity Impact (I)—None, Low, atau High (seberapa banyak data yang dapat diubah). Availability Impact (A)—None, Low, atau High (seberapa besar gangguan layanan yang terjadi). Scope (S)—Unchanged atau Changed (apakah Impact Vulnerability meluas melampaui komponen yang rentan ke komponen atau Systems lain). Scope Changed berarti Vulnerability yang berhasil dieksploitasi dapat memengaruhi Systems di luar Scope awalnya, sehingga Score meningkat secara signifikan.

# Impact metric examples:
# C:H (High) - attacker can read all files on system (root access)
# C:L (Low)  - attacker can read some files, not all
# I:H (High) - attacker can modify any data or configuration
# A:H (High) - system becomes completely unavailable

# Scope changed (S:C) example:
# CVE-2015-4852 (WebLogic deserialization):
# Exploiting WebLogic (AV:N) grants RCE on the OS
# The impact goes BEYOND WebLogic to the entire OS -> S:C

Metrik Temporal CVSS

Metrik Temporal menyesuaikan Base Score berdasarkan faktor-faktor yang berubah seiring waktu. Exploit Code Maturity (E)—apakah Exploit yang berfungsi tersedia (Unproven, Proof-of-Concept, Functional, High). Vulnerability dengan Exploit bersenjata yang tersedia untuk publik lebih mendesak daripada Vulnerability yang belum memiliki Exploit yang diketahui. Remediation Level (RL)—Official Fix, Temporary Fix, Workaround, atau Unavailable. Vulnerability yang memiliki Patch resmi dari vendor memiliki tingkat urgensi lebih rendah dibandingkan Vulnerability tanpa perbaikan. Report Confidence (RC)—Unknown, Reasonable, atau Confirmed. Vulnerability yang Confirmed dan telah direproduksi secara luas dinilai lebih andal daripada laporan yang belum Confirmed.

# CVSS v3.1 Temporal metric effects on score:
# Base Score: 9.8 Critical

# With Temporal metrics:
# E:U  (No public exploit) -> score adjusted down
# RL:O (Official fix available) -> score adjusted down
# RC:C (Confirmed vulnerability) -> no change
# Temporal Score: 8.5 High

# Note: After a PoC exploit is released:
# E:P  (PoC available) -> temporal score rises
# After weaponized exploit in the wild:
# E:H  (High) -> temporal score near Base Score again

Metrik Environmental CVSS

Metrik Environmental memungkinkan organisasi menyesuaikan Score CVSS berdasarkan konteks spesifik mereka. Modified Base Metrics memungkinkan organisasi mengubah metrik Base apa pun agar mencerminkan lingkungan mereka (misalnya, Vulnerability yang dapat diakses melalui Network dapat memiliki AV:L jika layanan tersebut hanya dapat diakses secara lokal dalam konfigurasi spesifik mereka). Nilai CIA Requirement (Low, Medium, High) mencerminkan pentingnya setiap dimensi CIA bagi organisasi—rumah sakit dapat menilai Availability sebagai High untuk Systems pemantauan pasien, sedangkan lembaga penelitian dapat menilai Confidentiality sebagai yang tertinggi. Scoring Environmental membuat CVSS peka terhadap konteks dan lebih berguna untuk keputusan prioritisasi yang sebenarnya.

# Environmental score example:
# Vulnerability: CVE-XXXX, CVSS Base: 7.5 High
# AV:N (network accessible in vendor description)

# Your environment: this service is on an air-gapped network
# MAV:L (Modified Attack Vector: Local)
# Your Environmental Score: 5.0 Medium

# Another example:
# Your system stores highly sensitive PII
# CR:H (Confidentiality Requirement: High)
# MCR modifier raises your Environmental Score above Base

CVE, CWE, dan NVD

Tiga sistem terkait bekerja berdampingan dengan CVSS. CVE (Common Vulnerabilities and Exposures) adalah daftar Vulnerabilities keamanan yang diketahui publik, masing-masing memiliki identifier unik (CVE-2021-44228 adalah Log4Shell). CWE (Common Weakness Enumeration) mengategorikan jenis kelemahan perangkat lunak (CWE-79 adalah XSS, CWE-89 adalah SQL Injection)—sistem ini mengklasifikasikan akar penyebab, bukan satu kasus tertentu. NVD (National Vulnerability Database) memperkaya entri CVE dengan Score CVSS, referensi, rentang produk yang terdampak, dan tautan Remediation. Tim keamanan berlangganan NVD dan advisori vendor untuk menerima pemberitahuan tentang CVEs baru yang relevan dengan inventaris perangkat lunak mereka.

# Relationships:
# CWE (weakness type) -> CVE (specific instance) -> CVSS (severity score)

# Example:
# CWE-89: Improper Neutralization of SQL Commands (SQL Injection)
#   -> CVE-2022-22963: Spring Framework expression injection
#   -> CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H -> 9.8 Critical

# Look up CVEs:
curl https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2021-44228

# Subscribe to NVD notifications: nvd.nist.gov/general/news

Melampaui CVSS: Prioritisasi Berbasis Risiko

Score CVSS merepresentasikan tingkat keparahan teknis secara terpisah, tetapi tidak memperhitungkan konteks organisasi. Prioritisasi berbasis risiko mengubah urgensi Remediation berdasarkan: kekritisan Asset (ERP CRITICAL memiliki Priority lebih tinggi daripada server pengujian), Exploitability di dunia nyata (KEV milik CISA—katalog Known Exploited Vulnerabilities—mencantumkan CVEs yang sedang aktif dieksploitasi), Exposure (apakah sistem yang rentan menghadap Internet?), dan kontrol kompensasi (apakah ada WAF yang memblokir jalur Attack?). Vulnerability dengan CVSS 7.5 pada sistem bisnis CRITICAL yang menghadap Internet dan memiliki Exploit publik dapat jauh lebih mendesak daripada CVSS 9.0 pada server pengujian Internal yang terisolasi.

# CISA Known Exploited Vulnerabilities (KEV) catalog:
# https://www.cisa.gov/known-exploited-vulnerabilities-catalog
# CISA mandates federal agencies patch KEV entries within deadlines:
# Active exploitation = highest priority regardless of CVSS base score

# Prioritization matrix example:
# Priority = CVSS_Score x Asset_Criticality x Exposure x Exploit_Available
# High CVSS + High Criticality + Internet-Facing + KEV Listed
#   = Patch IMMEDIATELY (hours, not days)

# Low CVSS + Low Criticality + Internal Only + No exploit
#   = Include in next patch cycle

Framework Prioritisasi Vulnerability

Beberapa Framework dan alat meningkatkan prioritisasi berbasis CVSS. EPSS (Exploit Prediction Scoring System) memperkirakan probabilitas CVE akan dieksploitasi di dunia nyata dalam 30 hari berikutnya, menggunakan pembelajaran mesin pada data intelijen ancaman. EPSS High + CVSS High = Priority tertinggi. SSVC (Stakeholder-Specific Vulnerability Categorization) adalah pohon keputusan CISA/Carnegie Mellon yang mempertimbangkan status Exploit, Impact terhadap keselamatan/infrastruktur CRITICAL, dan apakah sistem tersebut CRITICAL bagi misi. Framework ini membantu organisasi melampaui sekadar mengurutkan berdasarkan CVSS Score untuk membuat keputusan Remediation yang benar-benar berbasis risiko.

# EPSS (Exploit Prediction Scoring System):
# Score: 0.0 to 1.0 (probability of exploitation in 30 days)
# Source: first.org/epss

# Combined prioritization:
# CVSS 9.8 Critical + EPSS 0.97 (97% exploit probability) = CRITICAL
#   -> Patch in hours
# CVSS 9.8 Critical + EPSS 0.01 (1% exploit probability) = HIGH
#   -> Patch this week
# CVSS 4.0 Medium + EPSS 0.95 + KEV listed = CRITICAL
#   -> Patch in hours despite medium CVSS

# Lesson: CVSS alone is insufficient; context matters

Mengomunikasikan Risiko kepada Manajemen

Profesional keamanan harus menerjemahkan Score CVSS teknis ke dalam bahasa bisnis untuk keputusan manajemen. Alih-alih mengatakan, “Kami memiliki RCE CVSS 9.8 tanpa autentikasi pada server web publik,” katakan, “Penyerang di Internet dapat mengambil alih sepenuhnya situs web yang diakses pelanggan tanpa kredensial apa pun, dan berpotensi mengakses seluruh 500.000 catatan pelanggan serta sistem pemrosesan pembayaran kami—kami perlu menerapkan Patch vendor atau membuat server offline dalam 24 jam.” Penyampaian Impact bisnis (data yang berisiko, kerugian finansial, konsekuensi regulasi) mendorong pengambilan keputusan eksekutif yang lebih cepat daripada Score mentah saja.

Integrasi Manajemen Patch

Prioritisasi Vulnerability hanya memberikan manfaat jika terhubung dengan proses manajemen Patch yang efektif. Siklus hidup manajemen Vulnerability mencakup: Identify (memindai), Analyze (CVSS + konteks), Prioritize (pengurutan risiko + SLA), Remediate (penerapan Patch melalui SCCM/Intune/Ansible), Verify (pemindaian ulang untuk Confirmed bahwa Patch telah diterapkan), dan Report (pelaporan tren kepada manajemen). Alat manajemen Patch mengotomatiskan penerapan dalam skala besar sekaligus melacak Systems mana yang telah ditambal dan mana yang masih terekspos. Penghitungan waktu SLA Remediation dimulai saat Vulnerability ditemukan, sehingga frekuensi pemindaian berhubungan langsung dengan rata-rata waktu Remediation.

# Patch deployment automation:
# Windows: Microsoft SCCM / Intune / WSUS
# Linux: Ansible, Chef, Puppet
# Cloud: AWS Systems Manager Patch Manager

# Verify patch applied:
nessus rescan target after patching
# OR manually check:
rpm -q --changelog kernel | head -20  # Linux
Get-HotFix -Id KB5030216  # Windows PowerShell

# Vulnerability trend reporting:
# Track: number of Critical/High open vulns over time
# Goal: downward trend with <5 unaddressed Critical at any time

Pemeriksaan Singkat

Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari lesson ini.

Ringkasan Lesson

Dalam lesson ini Anda mempelajari bahwa CVSS memberi Score pada Vulnerabilities dalam skala 0.0-10.0 menggunakan metrik Base (Exploitability + Impact), Temporal (kematangan Exploit + ketersediaan perbaikan), dan Environmental (konteks organisasi); katalog KEV milik CISA dan Score EPSS meningkatkan prioritisasi berbasis CVSS dengan mengidentifikasi Vulnerabilities yang sedang dieksploitasi di dunia nyata; serta manajemen Vulnerability yang efektif menghubungkan hasil pemindaian dengan alur kerja manajemen Patch melalui SLA yang ditetapkan berdasarkan tingkat keparahan. Modul manajemen Vulnerability ini selesai—selanjutnya kita akan membahas keamanan aplikasi dan OWASP Top 10.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Penilaian CVSS dan Prioritas Kerentanan” gratis?

Ya — teks lengkap “Penilaian CVSS dan Prioritas Kerentanan” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Security+ Academy, upgrade ke CoddyKit PRO. Kursus Security+ Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Penilaian CVSS dan Prioritas Kerentanan”?

Pelajari cara Common Vulnerability Scoring System menilai tingkat keparahan dan cara tim keamanan menggunakan skor untuk memprioritaskan penambalan serta perbaikan. Kamu berlatih Security+ Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Security+ Academy?

Tidak diperlukan pengalaman sebelumnya. Security+ Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “Penilaian CVSS dan Prioritas Kerentanan” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Security+ Academy ini?

Ya. Setiap pelajaran Security+ Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Pemindaian Kerentanan vs Pengujian Penetrasi
  2. Alat Pemindaian Umum: Nessus, OpenVAS, Nmap
  3. Tahapan Pengujian Penetrasi: Dari Pengintaian hingga Pelaporan
  4. Penilaian CVSS dan Prioritas Kerentanan
← Kembali ke Security+ Academy