0Pricing
Cyber Security Academy · レッスン

リスクスコアリング

CVSSと優先順位付けを学びます

「リスクスコアリング」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

なぜリスクをスコアリングするのか

脆弱性の一覧だけでは不十分です。クライアントは、どの脆弱性を最初に修正すべきかを知る必要があります。

リスクスコアリングによって、主観的な意見を、全員が合意できる一貫性と根拠のある優先順位に変えられます。

CVSSの概要

Common Vulnerability Scoring System(CVSS)は、脆弱性の深刻度を0から10の尺度で評価する業界標準です。

CVSSはFIRSTによって維持され、National Vulnerability Databaseで使用されています。現在のバージョンはCVSS v3.1とv4.0です。

深刻度の区分

CVSSスコアは、名前の付いた深刻度の区分に対応します。これらの名前によって、レポートの読み方が決まります。

レポート全体で同じ区分を使用してください。

0.0       None
0.1 - 3.9 Low
4.0 - 6.9 Medium
7.0 - 8.9 High
9.0 - 10.0 Critical

ベースメトリクス

CVSSのベーススコアは、時間が経過しても変化しない、脆弱性本来の特性を表します。

ベーススコアは、悪用可能性のメトリクスと影響のメトリクスに分かれます。

  • 攻撃ベクトル、攻撃の複雑さ、必要な特権、ユーザー関与。
  • 機密性、完全性、可用性への影響。

ベクトル文字列の読み方

CVSSスコアは、簡潔なベクトル文字列として伝えられます。これを読めるようになると、どのスコアでも根拠を説明できます。

各ペアは、メトリクスとその値を表します。

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

AV:N = Attack Vector: Network
AC:L = Attack Complexity: Low
PR:N = Privileges Required: None
C:H  = Confidentiality impact: High

テンポラルメトリクスと環境メトリクス

CVSSではベーススコアに加えて、テンポラルメトリクス(公開されたエクスプロイトが存在するか)と環境メトリクス(このクライアントにとってその資産がどの程度重要か)も利用できます。

環境スコアリングを使うと、クライアントの状況に応じてベーススコアを上げ下げできます。

CVSSだけでは不十分

CVSSのベーススコアが高いからといって、必ずしもビジネスリスクが高いとは限りません。隔離されたテスト用マシンにあるクリティカルなバグよりも、決済サーバーにあるMediumのバグのほうが重大な場合があります。

優先順位を決める際は、必ずCVSSとビジネスコンテキストを組み合わせてください。

可能性と影響

優先順位付けに使える、シンプルで堅牢なモデルはリスク = 発生可能性 × 影響です。

発生可能性では悪用可能性と露出状況を考慮し、影響では攻撃者が得るものを考慮します。5×5のマトリクスにすると、これを視覚的に表せます。

Impact
  High |  Med  | High  | Crit
  Med  |  Low  | Med   | High
  Low  |  Low  | Low   | Med
       +-------------------------
          Low    Med    High
               Likelihood

バックログの優先順位付け

クライアントが最も危険で、最も到達しやすい問題から修正できるように、検出事項を並べ替えてください。

実用的なルールとして、インターネットに公開され、悪用が容易なCriticalまたはHighの問題は、一覧の最上位に置きます。

Priority 1: Critical + internet-facing
Priority 2: High + authenticated
Priority 3: Medium
Priority 4: Low / Informational

判断理由の記録

各スコアのベクトル文字列と判断理由を必ず示してください。クライアントから異議を唱えられる可能性がありますが、透明性のあるスコアなら簡単に説明できます。

数字だけを書いてはいけません。数字、ベクトル、そして根拠を説明する一文を記載してください。

スコアリングのツール

CVSSを手計算する必要はありません。公式のFIRST CVSS calculatorまたはレポートプラットフォームに組み込まれた計算機を使用してください。

ベクトルを貼り付けて、誰でも同じスコアを再現できることを確認してください。

理解度チェック

リスクスコアリングの理解度を確認します。

まとめ

リスクのスコアリングと優先順位付けの方法を学びました。

  • CVSSは、ベース、テンポラル、環境の各メトリクスを使って、深刻度を0から10で評価します。
  • 深刻度の区分はNone、Low、Medium、High、Criticalです。
  • ベクトル文字列によって、スコアを再現可能かつ根拠のあるものにできます。
  • ビジネスリスク = 発生可能性 × 影響であり、CVSSだけで決まるものではありません。
  • インターネットに公開されたクリティカルな問題を最初に優先します。

次は、明確で実行可能な検出事項の書き方を学びます。

よくある質問

「リスクスコアリング」レッスンは無料ですか?

はい。「リスクスコアリング」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「リスクスコアリング」で何を学びますか?

CVSSと優先順位付けを学びます ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。

「リスクスコアリング」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. レポートの構成
  2. リスクスコアリング
  3. 指摘事項の記述
  4. 是正ガイダンス
← Cyber Security Academyに戻る