リスクスコアリング
CVSSと優先順位付けを学びます
「リスクスコアリング」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
なぜリスクをスコアリングするのか
脆弱性の一覧だけでは不十分です。クライアントは、どの脆弱性を最初に修正すべきかを知る必要があります。
リスクスコアリングによって、主観的な意見を、全員が合意できる一貫性と根拠のある優先順位に変えられます。
CVSSの概要
Common Vulnerability Scoring System(CVSS)は、脆弱性の深刻度を0から10の尺度で評価する業界標準です。
CVSSはFIRSTによって維持され、National Vulnerability Databaseで使用されています。現在のバージョンはCVSS v3.1とv4.0です。
深刻度の区分
CVSSスコアは、名前の付いた深刻度の区分に対応します。これらの名前によって、レポートの読み方が決まります。
レポート全体で同じ区分を使用してください。
0.0 None
0.1 - 3.9 Low
4.0 - 6.9 Medium
7.0 - 8.9 High
9.0 - 10.0 Criticalベースメトリクス
CVSSのベーススコアは、時間が経過しても変化しない、脆弱性本来の特性を表します。
ベーススコアは、悪用可能性のメトリクスと影響のメトリクスに分かれます。
- 攻撃ベクトル、攻撃の複雑さ、必要な特権、ユーザー関与。
- 機密性、完全性、可用性への影響。
ベクトル文字列の読み方
CVSSスコアは、簡潔なベクトル文字列として伝えられます。これを読めるようになると、どのスコアでも根拠を説明できます。
各ペアは、メトリクスとその値を表します。
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
AV:N = Attack Vector: Network
AC:L = Attack Complexity: Low
PR:N = Privileges Required: None
C:H = Confidentiality impact: Highテンポラルメトリクスと環境メトリクス
CVSSではベーススコアに加えて、テンポラルメトリクス(公開されたエクスプロイトが存在するか)と環境メトリクス(このクライアントにとってその資産がどの程度重要か)も利用できます。
環境スコアリングを使うと、クライアントの状況に応じてベーススコアを上げ下げできます。
CVSSだけでは不十分
CVSSのベーススコアが高いからといって、必ずしもビジネスリスクが高いとは限りません。隔離されたテスト用マシンにあるクリティカルなバグよりも、決済サーバーにあるMediumのバグのほうが重大な場合があります。
優先順位を決める際は、必ずCVSSとビジネスコンテキストを組み合わせてください。
可能性と影響
優先順位付けに使える、シンプルで堅牢なモデルはリスク = 発生可能性 × 影響です。
発生可能性では悪用可能性と露出状況を考慮し、影響では攻撃者が得るものを考慮します。5×5のマトリクスにすると、これを視覚的に表せます。
Impact
High | Med | High | Crit
Med | Low | Med | High
Low | Low | Low | Med
+-------------------------
Low Med High
Likelihoodバックログの優先順位付け
クライアントが最も危険で、最も到達しやすい問題から修正できるように、検出事項を並べ替えてください。
実用的なルールとして、インターネットに公開され、悪用が容易なCriticalまたはHighの問題は、一覧の最上位に置きます。
Priority 1: Critical + internet-facing
Priority 2: High + authenticated
Priority 3: Medium
Priority 4: Low / Informational判断理由の記録
各スコアのベクトル文字列と判断理由を必ず示してください。クライアントから異議を唱えられる可能性がありますが、透明性のあるスコアなら簡単に説明できます。
数字だけを書いてはいけません。数字、ベクトル、そして根拠を説明する一文を記載してください。
スコアリングのツール
CVSSを手計算する必要はありません。公式のFIRST CVSS calculatorまたはレポートプラットフォームに組み込まれた計算機を使用してください。
ベクトルを貼り付けて、誰でも同じスコアを再現できることを確認してください。
理解度チェック
リスクスコアリングの理解度を確認します。
まとめ
リスクのスコアリングと優先順位付けの方法を学びました。
- CVSSは、ベース、テンポラル、環境の各メトリクスを使って、深刻度を0から10で評価します。
- 深刻度の区分はNone、Low、Medium、High、Criticalです。
- ベクトル文字列によって、スコアを再現可能かつ根拠のあるものにできます。
- ビジネスリスク = 発生可能性 × 影響であり、CVSSだけで決まるものではありません。
- インターネットに公開されたクリティカルな問題を最初に優先します。
次は、明確で実行可能な検出事項の書き方を学びます。
よくある質問
「リスクスコアリング」レッスンは無料ですか?
はい。「リスクスコアリング」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「リスクスコアリング」で何を学びますか?
CVSSと優先順位付けを学びます ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。
「リスクスコアリング」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。