0Pricing
Cyber Security Academy · Pelajaran

Penilaian CVE, CWE, dan CVSS

Pahami pengenal kerentanan, klasifikasi kelemahan, dan penilaian tingkat keparahan melalui contoh nyata.

Penilaian CVE, CWE, dan CVSS adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa itu CVE?

CVE (Kerentanan dan Paparan Umum) adalah pengenal terstandardisasi untuk kerentanan yang diketahui publik. Setiap CVE memiliki ID unik (misalnya, CVE-2021-44228), deskripsi, serta referensi ke tambalan dan buletin keamanan.

Struktur ID CVE

ID CVE mengikuti format CVE-YEAR-NUMBER. Bagian angka tidak memiliki angka nol di depan dan dapat terdiri dari 4 digit atau lebih. MITRE menetapkan ID CVE; NVD memperkayanya dengan skor tingkat keparahan.

# Famous examples:
CVE-2021-44228  # Log4Shell (Log4j)
CVE-2017-0144   # EternalBlue (MS17-010)
CVE-2014-0160   # Heartbleed (OpenSSL)
CVE-2021-34527  # PrintNightmare

Apa itu CWE?

CWE (Enumerasi Kelemahan Umum) mengklasifikasikan jenis kelemahan akar masalah, bukan contoh spesifiknya. CVE dipetakan ke CWE—memahami jenis kelemahan membantu menulis kode yang aman untuk mencegah seluruh kelas kerentanan.

# Common CWEs:
CWE-89:  SQL Injection
CWE-79:  Cross-Site Scripting
CWE-78:  OS Command Injection
CWE-22:  Path Traversal
CWE-502: Deserialization of Untrusted Data

Ikhtisar CVSS

CVSS (Sistem Penilaian Kerentanan Umum) menyediakan skor numerik (0.0–10.0) yang mencerminkan tingkat keparahan. CVSS v3.1 adalah standar saat ini, dengan Skor Dasar, Skor Temporal, dan Skor Lingkungan.

# CVSS Score Ranges:
# 0.0      = None
# 0.1-3.9  = Low
# 4.0-6.9  = Medium
# 7.0-8.9  = High
# 9.0-10.0 = Critical

Metrik Dasar CVSS: Kemudahan Eksploitasi

Metrik kemudahan eksploitasi mengukur seberapa mudah suatu kerentanan dapat diserang: Vektor Serangan (jaringan/berdekatan/lokal/fisik), Kompleksitas Serangan, Hak Istimewa yang Diperlukan, dan Interaksi Pengguna.

# Log4Shell CVSS v3.1 Base Score: 10.0
# AV:N   = Network (exploitable remotely)
# AC:L   = Low complexity
# PR:N   = No privileges required
# UI:N   = No user interaction

Metrik Dasar CVSS: Dampak

Metrik dampak mengukur konsekuensi eksploitasi yang berhasil: Dampak Kerahasiaan, Dampak Integritas, dan Dampak Ketersediaan—masing-masing dinilai Tidak Ada/Rendah/Tinggi.

Membaca String Vektor CVSS

Vektor CVSS lengkap mengodekan semua metrik dalam string yang ringkas. Alat seperti kalkulator CVSS NVD memungkinkan Anda menguraikan dan menyesuaikan skor untuk lingkungan Anda.

# Log4Shell vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

# Decode at:
# https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator

Mencari di Basis Data NVD dan CVE

National Vulnerability Database (nvd.nist.gov) adalah sumber otoritatif. Lakukan pencarian berdasarkan ID CVE, vendor, produk, atau CWE. Basis data eksploitasi (exploit-db.com) menghubungkan CVE dengan eksploitasi yang berfungsi.

# CLI tools:
# searchsploit searches ExploitDB locally
searchsploit log4j
searchsploit --cve 2021-44228

# Query NVD API
curl "https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2021-44228"

EPSS: Penilaian Prediksi Eksploitasi

EPSS (Sistem Penilaian Prediksi Eksploitasi) memprediksi probabilitas bahwa suatu CVE akan dieksploitasi di dunia nyata dalam 30 hari. CVSS tinggi + EPSS tinggi = segera pasang tambalan.

Memprioritaskan CVE dalam Praktik

Tidak semua CVE kritis sama berbahayanya bagi lingkungan Anda. Tentukan prioritas berdasarkan pertanyaan berikut: Apakah perangkat lunak yang rentan sedang berjalan? Apakah vektor serangannya relevan? Apakah tersedia eksploitasi publik? Apa dampaknya bagi bisnis?

Siklus Hidup CVE

Peneliti menemukan celah, melaporkannya (sering secara privat), vendor merilis tambalan, lalu CVE dipublikasikan. Jangka waktu antara rilis tambalan dan eksploitasi (kesenjangan tambalan) sering kali hanya beberapa hari—kecepatan pengelolaan tambalan sangat penting.

Pemeriksaan Cepat

Rentang skor CVSS berapa yang dianggap Kritis?

Ringkasan: CVE, CWE, CVSS

CVE mengidentifikasi kerentanan tertentu; CWE mengklasifikasikan jenis kelemahan akar masalahnya; CVSS menilai tingkat keparahannya. Ketiganya membentuk bahasa pengelolaan kerentanan. Berfokuslah pada CVE dengan skor CVSS tinggi, probabilitas EPSS tinggi, dan keberadaan yang telah dikonfirmasi di lingkungan Anda.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Penilaian CVE, CWE, dan CVSS” gratis?

Ya — teks lengkap “Penilaian CVE, CWE, dan CVSS” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Penilaian CVE, CWE, dan CVSS”?

Pahami pengenal kerentanan, klasifikasi kelemahan, dan penilaian tingkat keparahan melalui contoh nyata. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.

Berapa lama pelajaran “Penilaian CVE, CWE, dan CVSS” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Penilaian CVE, CWE, dan CVSS
  2. Menjalankan Pemindaian Nessus atau OpenVAS
  3. Pemindaian Aplikasi Web dengan Nikto dan OWASP ZAP
  4. Memprioritaskan dan Memperbaiki Temuan
← Kembali ke Cyber Security Academy