Risikoscore
CVSS og prioritering
Risikoscore er en gratis leksjon i Cyber Security Academy på CoddyKit. Dette er leksjon 2 av 4. Du kan lese valgfritt 3 leksjoner fra denne læringsstien gratis i sin helhet – deretter låser CoddyKit PRO opp alle leksjoner, samt praktisk øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cyber Security Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cyber Security Academy inneholder totalt 4 leksjoner.
Hvorfor fastsette risikoscore
En liste over sårbarheter er ikke nok. Klienten må vite hvilke som skal utbedres først.
Risikoscore gjør subjektive vurderinger om til en konsekvent og etterprøvbar rangering som alle kan enes om.
Introduksjon til CVSS
Common Vulnerability Scoring System (CVSS) er bransjestandarden for å vurdere alvorlighetsgraden til sårbarheter på en skala fra 0 til 10.
Systemet vedlikeholdes av FIRST og brukes i National Vulnerability Database. CVSS v3.1 og v4.0 er de gjeldende versjonene.
Alvorlighetsnivåene
CVSS-scorer knyttes til navngitte alvorlighetsnivåer. Disse navnene bestemmer hvordan rapporten leses.
Bruk de samme nivåene overalt i rapporten.
0.0 None
0.1 - 3.9 Low
4.0 - 6.9 Medium
7.0 - 8.9 High
9.0 - 10.0 CriticalBasismetrikker
CVSS-ens grunnscore beskriver de iboende egenskapene ved en sårbarhet som ikke endres over tid.
Den er delt inn i metrikker for utnyttbarhet og påvirkning.
- Angrepsvektor, angrepskompleksitet, nødvendige privilegier og brukerinteraksjon.
- Påvirkning på konfidensialitet, integritet og tilgjengelighet.
Slik leser De en vektorstreng
CVSS-scorer formidles som en kompakt vektorstreng. Når De lærer å lese den, kan De begrunne enhver score.
Hvert par består av en metrikk og verdien for den.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
AV:N = Attack Vector: Network
AC:L = Attack Complexity: Low
PR:N = Privileges Required: None
C:H = Confidentiality impact: HighTids- og miljømetrikker
I tillegg til grunnscoren tilbyr CVSS tidsmetrikker (finnes det et offentlig tilgjengelig exploit?) og miljømetrikker (hvor viktig er denne ressursen for klienten?).
Miljøbasert scoring gjør det mulig å heve eller senke grunnscoren for klientens kontekst.
CVSS forteller ikke hele historien
En høy CVSS-grunnscore betyr ikke alltid høy forretningsrisiko. En kritisk feil på en isolert testmaskin er mindre alvorlig enn en middels alvorlig feil på betalingsserveren.
Kombiner alltid CVSS med forretningskontekst når De prioriterer.
Sannsynlighet og konsekvens
En enkel og robust modell for prioritering er risiko = sannsynlighet x konsekvens.
Sannsynlighet tar hensyn til utnyttbarhet og eksponering, mens konsekvens handler om hva en angriper oppnår. En 5x5-matrise gjør dette visuelt.
Impact
High | Med | High | Crit
Med | Low | Med | High
Low | Low | Low | Med
+-------------------------
Low Med High
LikelihoodPrioritering av oppgavelisten
Sorter funnene slik at klienten først utbedrer de farligste og mest tilgjengelige problemene.
En praktisk regel er at alt som er Kritisk eller Høyt, er eksponert mot internett og enkelt å utnytte, skal øverst på listen.
Priority 1: Critical + internet-facing
Priority 2: High + authenticated
Priority 3: Medium
Priority 4: Low / InformationalDokumenter vurderingen
Vis alltid vektorstrengen og begrunnelsen bak hver score. Klienten kan komme med innvendinger, og en transparent score er enkel å forsvare.
Skriv aldri bare et tall. Skriv tallet, vektoren og en setning som begrunner vurderingen.
Verktøy for scoring
De skal ikke beregne CVSS for hånd. Bruk FIRSTs offisielle CVSS-kalkulator eller innebygde kalkulatorer i rapporteringsplattformen.
Lim inn vektoren for å kontrollere at alle kan gjenskape scoren.
Hurtigsjekk
Test forståelsen Deres av risikoscore.
Oppsummering
De har lært hvordan De fastsetter og prioriterer risiko.
- CVSS vurderer alvorlighetsgrad fra 0 til 10 basert på grunn-, tids- og miljømetrikker.
- Alvorlighetsnivåer: Ingen, Lav, Middels, Høy, Kritisk.
- Vektorstrenger gjør en score gjenskapbar og etterprøvbar.
- Forretningsrisiko = sannsynlighet x konsekvens, ikke CVSS alene.
- Prioriter kritiske problemer som er eksponert mot internett, først.
Deretter lærer De å skrive tydelige og handlingsrettede funn.
Lær deg Cyber Security Academy med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 76
- Leksjoner
- 303
Ofte stilte spørsmål
Er leksjonen «Risikoscore» gratis?
Ja – du kan lese valgfritt 3 av leksjonene i læringsstien Cyber Security Academy, inkludert «Risikoscore», gratis i sin helhet her på nettet. Deretter låser CoddyKit PRO opp alle leksjoner, samt interaktiv øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Kurset i Cyber Security Academy inneholder totalt 4 leksjoner.
Hva lærer jeg i «Risikoscore»?
CVSS og prioritering Du øver på Cyber Security Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Cyber Security Academy?
Ingen tidligere erfaring er nødvendig. Cyber Security Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 2 av 4.
Hvor lang tid tar leksjonen «Risikoscore»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Cyber Security Academy-leksjonen?
Ja. Alle Cyber Security Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.