Cloud & IT Cert Prep · leksjon

CVSS-skåring og prioritering av sårbarheter

Lær hvordan Common Vulnerability Scoring System vurderer alvorlighetsgrad, og hvordan sikkerhetsteam bruker skårer til å prioritere patching og utbedringsarbeid.

Leksjon 4 av 413 trinn

CVSS-skåring og prioritering av sårbarheter er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 4 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Hvorfor sårbarhetsprioritering er viktig

Etter at en sårbarhetsskanning er gjennomført, kan en organisasjon oppdage hundrevis eller tusenvis av sårbarheter på tvers av systemene sine. Det er verken mulig eller strategisk å forsøke å utbedre alt umiddelbart – ressursene er begrensede, og ikke alle sårbarheter innebærer samme risiko. Sårbarhetsprioritering er prosessen med å rangere sårbarheter etter den faktiske risikoen de utgjør for organisasjonen, slik at de farligste problemene håndteres først. Effektiv prioritering forhindrer den vanlige feilen å utbedre mindre kosmetiske problemer mens en kritisk sårbarhet for ekstern kjøring av kode venter i køen.

Hva er CVSS?

Common Vulnerability Scoring System (CVSS) er et åpent rammeverk som gir en standardisert numerisk poengsum (0.0-10.0) som representerer alvorlighetsgraden til en sikkerhetssårbarhet. CVSS vedlikeholdes av FIRST (Forum of Incident Response and Security Teams) og er det primære poengsystemet som brukes i NVD (National Vulnerability Database). Den gjeldende versjonen, CVSS v3.1, beregner poengsummer basert på tre metrikkgrupper: Base (sårbarhetens iboende egenskaper), Temporal (faktorer som endrer seg over tid) og Environmental (organisasjonsspesifikke modifikatorer). Bare Base Score er obligatorisk; de andre er valgfrie presiseringer.

# CVSS v3.1 severity ratings:
# 0.0:        None
# 0.1-3.9:    Low
# 4.0-6.9:    Medium
# 7.0-8.9:    High
# 9.0-10.0:   Critical

# Example CVSS scores:
# EternalBlue (CVE-2017-0144):   9.8 Critical
# Heartbleed (CVE-2014-0160):    7.5 High
# Log4Shell (CVE-2021-44228):    10.0 Critical
# Shellshock (CVE-2014-6271):    9.8 Critical

Metrikker for CVSS Base Score: angrepsegenskaper

Exploitability-metrikker beskriver hvordan sårbarheten kan angripes: Attack Vector (AV) — Network (ekstern), Adjacent, Local eller Physical; Attack Complexity (AC) — Low eller High; Privileges Required (PR) — None, Low eller High; User Interaction (UI) — None eller Required. En sårbarhet som kan utnyttes over nettverket uten autentisering og uten brukerinteraksjon, får høyest exploitability-verdi (AV:N/AC:L/PR:N/UI:N). Disse faktorene kombineres med påvirkningsmetrikkene for å beregne Base Score.

# CVSS v3.1 Base Score vector string anatomy:
# CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
#
# AV:N  = Attack Vector: Network (exploitable remotely)
# AC:L  = Attack Complexity: Low (no special conditions)
# PR:N  = Privileges Required: None (no auth needed)
# UI:N  = User Interaction: None (no victim action needed)
# S:U   = Scope: Unchanged
# C:H   = Confidentiality Impact: High
# I:H   = Integrity Impact: High
# A:H   = Availability Impact: High
# -> Score: 9.8 Critical

Metrikker for CVSS Base Score: påvirkning

Påvirkningsmetrikkene måler konsekvensen for de tre dimensjonene i CIA-triaden dersom sårbarheten utnyttes. Confidentiality Impact (C) — None, Low eller High (hvor mye data som kan eksponeres). Integrity Impact (I) — None, Low eller High (hvor mye data som kan endres). Availability Impact (A) — None, Low eller High (hvor omfattende tjenesteforstyrrelsen blir). Scope (S) — Unchanged eller Changed (om sårbarhetens påvirkning strekker seg utover den sårbare komponenten til andre komponenter eller systemer). Et Changed-scope innebærer at en sårbarhet som utnyttes, kan påvirke systemer utenfor det opprinnelige omfanget, noe som øker poengsummen betydelig.

# Impact metric examples:
# C:H (High) - attacker can read all files on system (root access)
# C:L (Low)  - attacker can read some files, not all
# I:H (High) - attacker can modify any data or configuration
# A:H (High) - system becomes completely unavailable

# Scope changed (S:C) example:
# CVE-2015-4852 (WebLogic deserialization):
# Exploiting WebLogic (AV:N) grants RCE on the OS
# The impact goes BEYOND WebLogic to the entire OS -> S:C

CVSS Temporal-metrikker

Temporal-metrikker justerer Base Score basert på faktorer som endrer seg over tid. Exploit Code Maturity (E) — om det finnes en fungerende exploit (Unproven, Proof-of-Concept, Functional, High). En sårbarhet med en offentlig tilgjengelig og operasjonalisert exploit haster mer enn en sårbarhet uten kjent exploit. Remediation Level (RL) — Official Fix, Temporary Fix, Workaround eller Unavailable. En sårbarhet med en offisiell leverandørfiks har lavere hast enn en sårbarhet uten noen løsning. Report Confidence (RC) — Unknown, Reasonable eller Confirmed. En bekreftet sårbarhet som er gjenskapt av mange, er vurdert med større pålitelighet enn en ubekreftet rapport.

# CVSS v3.1 Temporal metric effects on score:
# Base Score: 9.8 Critical

# With Temporal metrics:
# E:U  (No public exploit) -> score adjusted down
# RL:O (Official fix available) -> score adjusted down
# RC:C (Confirmed vulnerability) -> no change
# Temporal Score: 8.5 High

# Note: After a PoC exploit is released:
# E:P  (PoC available) -> temporal score rises
# After weaponized exploit in the wild:
# E:H  (High) -> temporal score near Base Score again

CVSS Environmental-metrikker

Environmental-metrikker gjør det mulig for organisasjoner å tilpasse CVSS-poengsummen til sin spesifikke kontekst. Modified Base Metrics lar organisasjoner endre enhver Base-metrikk slik at den gjenspeiler miljøet deres (for eksempel kan en nettverkstilgjengelig sårbarhet ha AV:L hvis tjenesten bare er tilgjengelig lokalt i det aktuelle oppsettet). CIA Requirement-verdier (Low, Medium, High) gjenspeiler hvor viktig hver CIA-dimensjon er for organisasjonen – et sykehus kan vurdere Availability som High for systemer som overvåker pasienter, mens en forskningsinstitusjon kan vurdere Confidentiality som viktigst. Environmental-poengberegning gjør CVSS kontekstavhengig og mer nyttig for faktiske prioriteringsbeslutninger.

# Environmental score example:
# Vulnerability: CVE-XXXX, CVSS Base: 7.5 High
# AV:N (network accessible in vendor description)

# Your environment: this service is on an air-gapped network
# MAV:L (Modified Attack Vector: Local)
# Your Environmental Score: 5.0 Medium

# Another example:
# Your system stores highly sensitive PII
# CR:H (Confidentiality Requirement: High)
# MCR modifier raises your Environmental Score above Base

CVE, CWE og NVD

Tre relaterte systemer fungerer sammen med CVSS. CVE (Common Vulnerabilities and Exposures) er en liste over offentlig kjente sikkerhetssårbarheter, der hver sårbarhet har en unik identifikator (CVE-2021-44228 er Log4Shell). CWE (Common Weakness Enumeration) kategoriserer typer svakheter i programvare (CWE-79 er XSS, CWE-89 er SQL Injection) – det klassifiserer den underliggende årsaken, ikke et spesifikt tilfelle. NVD (National Vulnerability Database) beriker CVE-oppføringer med CVSS-poengsummer, referanser, berørte produktområder og lenker til utbedring. Sikkerhetsteam abonnerer på NVD og leverandørvarsler for å få beskjed om nye CVE-er som er relevante for programvarebeholdningen deres.

# Relationships:
# CWE (weakness type) -> CVE (specific instance) -> CVSS (severity score)

# Example:
# CWE-89: Improper Neutralization of SQL Commands (SQL Injection)
#   -> CVE-2022-22963: Spring Framework expression injection
#   -> CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H -> 9.8 Critical

# Look up CVEs:
curl https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2021-44228

# Subscribe to NVD notifications: nvd.nist.gov/general/news

Utover CVSS: risikobasert prioritering

CVSS-poengsummer representerer teknisk alvorlighetsgrad isolert sett, men tar ikke hensyn til organisasjonens kontekst. Risikobasert prioritering justerer hvor raskt utbedring må skje basert på: kritikalitet for eiendelen (et kritisk ERP-system har høyere prioritet enn en testserver), utnyttelse i det fri (CISA-ens KEV-katalog – Known Exploited Vulnerabilities – viser CVE-er som aktivt utnyttes), eksponering (er det sårbare systemet eksponert mot internett?) og kompenserende kontroller (finnes det en WAF som blokkerer angrepsveien?). En sårbarhet med CVSS 7.5 på et internettilgjengelig, forretningskritisk system med en offentlig exploit kan ha langt høyere hast enn en CVSS 9.0 på en isolert intern testserver.

# CISA Known Exploited Vulnerabilities (KEV) catalog:
# https://www.cisa.gov/known-exploited-vulnerabilities-catalog
# CISA mandates federal agencies patch KEV entries within deadlines:
# Active exploitation = highest priority regardless of CVSS base score

# Prioritization matrix example:
# Priority = CVSS_Score x Asset_Criticality x Exposure x Exploit_Available
# High CVSS + High Criticality + Internet-Facing + KEV Listed
#   = Patch IMMEDIATELY (hours, not days)

# Low CVSS + Low Criticality + Internal Only + No exploit
#   = Include in next patch cycle

Rammeverk for sårbarhetsprioritering

Flere rammeverk og verktøy forbedrer CVSS-basert prioritering. EPSS (Exploit Prediction Scoring System) anslår sannsynligheten for at en CVE vil bli utnyttet i det fri i løpet av de neste 30 dagene, ved hjelp av maskinlæring på data fra trusseletterretning. Høy EPSS + høy CVSS = høyeste prioritet. SSVC (Stakeholder-Specific Vulnerability Categorization) er et beslutningstre fra CISA/Carnegie Mellon som vurderer utnyttelsesstatus, påvirkning på sikkerhet og kritisk infrastruktur, samt om systemet er oppdragskritisk. Disse rammeverkene hjelper organisasjoner med å gå lenger enn å bare sortere etter CVSS-poengsum, slik at de kan ta reelt risikoinformerte beslutninger om utbedring.

# EPSS (Exploit Prediction Scoring System):
# Score: 0.0 to 1.0 (probability of exploitation in 30 days)
# Source: first.org/epss

# Combined prioritization:
# CVSS 9.8 Critical + EPSS 0.97 (97% exploit probability) = CRITICAL
#   -> Patch in hours
# CVSS 9.8 Critical + EPSS 0.01 (1% exploit probability) = HIGH
#   -> Patch this week
# CVSS 4.0 Medium + EPSS 0.95 + KEV listed = CRITICAL
#   -> Patch in hours despite medium CVSS

# Lesson: CVSS alone is insufficient; context matters

Kommunisere risiko til ledelsen

Sikkerhetseksperter må oversette tekniske CVSS-poengsummer til forretningsspråk som kan brukes i beslutninger i ledelsen. I stedet for «Vi har en uautentisert RCE med CVSS 9.8 på den offentlige webserveren vår», kan De si: «En angriper på internett kan ta full kontroll over nettstedet vårt som er tilgjengelig for kundene, og kan potensielt få tilgang til alle de 500 000 kunderegistrene og betalingsbehandlingssystemet vårt – vi må installere leverandørens oppdatering eller koble serveren fra nettet innen 24 timer.» Ved å ramme inn konsekvensene for virksomheten (data i fare, økonomisk tap og regulatoriske konsekvenser) oppnås raskere beslutninger i ledelsen enn med rå poengsummer alene.

Integrasjon med patch management

Sårbarhetsprioritering gir bare verdi når den er knyttet til en effektiv prosess for patch management. Livssyklusen for sårbarhetshåndtering omfatter: Identify (skann), Analyze (CVSS + kontekst), Prioritize (risikorangering + SLA), Remediate (distribuer oppdateringer via SCCM/Intune/Ansible), Verify (skann på nytt for å bekrefte at oppdateringen er installert) og Report (rapporter trender til ledelsen). Verktøy for patch management automatiserer distribusjon i stor skala, samtidig som de sporer hvilke systemer som er oppdatert, og hvilke som fortsatt er eksponert. SLA-tiden for utbedring starter når en sårbarhet oppdages, noe som gjør skannefrekvensen direkte relevant for gjennomsnittlig tid til utbedring.

# Patch deployment automation:
# Windows: Microsoft SCCM / Intune / WSUS
# Linux: Ansible, Chef, Puppet
# Cloud: AWS Systems Manager Patch Manager

# Verify patch applied:
nessus rescan target after patching
# OR manually check:
rpm -q --changelog kernel | head -20  # Linux
Get-HotFix -Id KB5030216  # Windows PowerShell

# Vulnerability trend reporting:
# Track: number of Critical/High open vulns over time
# Goal: downward trend with <5 unaddressed Critical at any time

Hurtigsjekk

Test forståelsen Deres av CompTIA Security+ (SY0-701)-konseptene fra denne leksjonen.

Oppsummering av leksjonen

I denne leksjonen har De lært at: CVSS gir sårbarheter en poengsum på en skala fra 0.0 til 10.0 ved hjelp av Base-metrikker (utnyttbarhet + påvirkning), Temporal-metrikker (modenhet for exploit + tilgjengelighet av løsning) og Environmental-metrikker (organisasjonens kontekst); CISA's KEV-katalog og EPSS-poengsummer forbedrer CVSS-basert prioritering ved å identifisere hvilke sårbarheter som aktivt utnyttes i det fri; og effektiv sårbarhetshåndtering kobler skanneresultater til arbeidsflyter for patch management med definerte SLA-er basert på alvorlighetsgrad. Dette avslutter modulen om sårbarhetshåndtering – neste del handler om applikasjonssikkerhet og OWASP Top 10.

Gratis å komme i gang

Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
150
Leksjoner
600

Ofte stilte spørsmål

Er leksjonen «CVSS-skåring og prioritering av sårbarheter» gratis?

Ja – hele teksten i «CVSS-skåring og prioritering av sårbarheter» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Hva lærer jeg i «CVSS-skåring og prioritering av sårbarheter»?

Lær hvordan Common Vulnerability Scoring System vurderer alvorlighetsgrad, og hvordan sikkerhetsteam bruker skårer til å prioritere patching og utbedringsarbeid. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?

Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 4 av 4.

Hvor lang tid tar leksjonen «CVSS-skåring og prioritering av sårbarheter»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?

Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Sårbarhetsskanning kontra penetrasjonstesting
  2. Vanlige skanneverktøy: Nessus, OpenVAS og Nmap
  3. Fasene i penetrasjonstesting: fra rekognosering til rapportering
  4. CVSS-skåring og prioritering av sårbarheter
← Tilbake til Cloud & IT Cert Prep