Penilaian Risiko
CVSS dan penentuan prioritas
Penilaian Risiko adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Mengapa Risiko Dinilai
Daftar kerentanan saja tidak cukup. Klien perlu mengetahui kerentanan mana yang harus diperbaiki terlebih dahulu.
Penilaian risiko mengubah pendapat subjektif menjadi peringkat yang konsisten dan dapat dipertanggungjawabkan, sehingga semua pihak dapat menyepakatinya.
Memperkenalkan CVSS
Common Vulnerability Scoring System (CVSS) adalah standar industri untuk menilai tingkat keparahan kerentanan pada skala 0 hingga 10.
CVSS dikelola oleh FIRST dan digunakan dalam National Vulnerability Database. CVSS v3.1 dan v4.0 adalah versi saat ini.
Kelompok Tingkat Keparahan
Skor CVSS dipetakan ke kelompok tingkat keparahan yang memiliki nama. Nama-nama ini menentukan cara laporan dibaca.
Gunakan kelompok yang sama di seluruh bagian laporan Anda.
0.0 None
0.1 - 3.9 Low
4.0 - 6.9 Medium
7.0 - 8.9 High
9.0 - 10.0 CriticalMetrik Dasar
Skor dasar CVSS menjelaskan karakteristik intrinsik suatu kerentanan yang tidak berubah seiring waktu.
Skor ini terbagi menjadi metrik kemudahan eksploitasi dan dampak.
- Vektor Serangan, Kompleksitas Serangan, Hak Istimewa yang Diperlukan, Interaksi Pengguna.
- Dampak terhadap Kerahasiaan, Integritas, dan Ketersediaan.
Membaca Rangkaian Vektor
Skor CVSS dikirim dalam bentuk rangkaian vektor yang ringkas. Dengan mempelajari cara membacanya, Anda dapat menjelaskan dasar setiap skor.
Setiap pasangan terdiri atas metrik dan nilainya.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
AV:N = Attack Vector: Network
AC:L = Attack Complexity: Low
PR:N = Privileges Required: None
C:H = Confidentiality impact: HighMetrik Temporal dan Lingkungan
Selain skor dasar, CVSS menyediakan metrik temporal (apakah tersedia eksploitasi publik?) dan metrik lingkungan (seberapa penting aset ini bagi klien tersebut?).
Penilaian lingkungan memungkinkan Anda menaikkan atau menurunkan skor dasar sesuai konteks klien.
CVSS Bukan Satu-Satunya Pertimbangan
Skor dasar CVSS yang tinggi tidak selalu berarti risiko bisnis yang tinggi. Kesalahan kritis pada mesin pengujian yang terisolasi tidak sepenting kesalahan tingkat sedang pada server pembayaran.
Selalu gabungkan CVSS dengan konteks bisnis saat menentukan prioritas.
Kemungkinan dan Dampak
Model penentuan prioritas yang sederhana dan tangguh adalah risiko = kemungkinan x dampak.
Kemungkinan mempertimbangkan kemudahan eksploitasi dan paparan; dampak mempertimbangkan apa yang diperoleh penyerang. Matriks 5x5 membuatnya mudah dilihat.
Impact
High | Med | High | Crit
Med | Low | Med | High
Low | Low | Low | Med
+-------------------------
Low Med High
LikelihoodMenentukan Prioritas Daftar Tertunda
Urutkan temuan agar klien memperbaiki masalah yang paling berbahaya dan paling mudah dijangkau terlebih dahulu.
Aturan praktisnya: masalah dengan tingkat Kritis atau Tinggi yang dapat diakses dari internet dan mudah dieksploitasi ditempatkan di urutan teratas.
Priority 1: Critical + internet-facing
Priority 2: High + authenticated
Priority 3: Medium
Priority 4: Low / InformationalMendokumentasikan Alasan Anda
Selalu tampilkan rangkaian vektor dan alasan di balik setiap skor. Klien mungkin mengajukan keberatan, dan skor yang transparan mudah dipertanggungjawabkan.
Jangan hanya menulis angka. Tuliskan angka, vektor, dan satu kalimat yang menjelaskan alasannya.
Alat untuk Menilai Skor
Anda tidak perlu menghitung CVSS secara manual. Gunakan kalkulator CVSS resmi FIRST atau kalkulator bawaan pada platform pelaporan Anda.
Tempelkan vektornya untuk memastikan siapa pun dapat mengulangi dan memverifikasi skor tersebut.
Pemeriksaan Singkat
Uji pemahaman Anda tentang penilaian risiko.
Ringkasan
Anda telah mempelajari cara menilai dan menentukan prioritas risiko.
- CVSS menilai tingkat keparahan dari 0 hingga 10 berdasarkan metrik dasar, temporal, dan lingkungan.
- Kelompok tingkat keparahan: Tidak Ada, Rendah, Sedang, Tinggi, Kritis.
- Rangkaian vektor membuat skor dapat diulangi dan dipertanggungjawabkan.
- Risiko bisnis = kemungkinan x dampak, bukan hanya CVSS.
- Prioritaskan masalah kritis yang dapat diakses dari internet terlebih dahulu.
Selanjutnya, Anda akan mempelajari cara menulis temuan yang jelas dan dapat ditindaklanjuti.
Belajar Cyber Security Academy dengan tutor AI — gratis
Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.
- Kursus
- 76
- Pelajaran
- 303
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Penilaian Risiko” gratis?
Ya — teks lengkap “Penilaian Risiko” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Penilaian Risiko”?
CVSS dan penentuan prioritas Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.
Berapa lama pelajaran “Penilaian Risiko” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Struktur Laporan
- Penilaian Risiko
- Menulis Temuan
- Panduan Perbaikan