Cloud & IT Cert Prep · Les

CVSS-scores en prioritering van kwetsbaarheden

Leer hoe het Common Vulnerability Scoring System de ernst beoordeelt en hoe beveiligingsteams scores gebruiken om patching en herstelwerk te prioriteren.

Les 4 van 413 stappen

CVSS-scores en prioritering van kwetsbaarheden is een gratis Cloud & IT Cert Prep-les op CoddyKit. Dit is les 4 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cloud & IT Cert Prep. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.

Waarom het prioriteren van kwetsbaarheden belangrijk is

Na het uitvoeren van een kwetsbaarheidsscan kan een organisatie honderden of duizenden kwetsbaarheden in haar systemen ontdekken. Alles onmiddellijk proberen te patchen is noch mogelijk, noch strategisch — middelen zijn beperkt en niet alle kwetsbaarheden brengen hetzelfde risico met zich mee. Het prioriteren van kwetsbaarheden is het proces waarbij kwetsbaarheden worden gerangschikt op basis van hun werkelijke risico voor de organisatie, zodat de gevaarlijkste problemen als eerste worden aangepakt. Een effectieve prioritering voorkomt de veelgemaakte fout om kleine cosmetische problemen te patchen terwijl een kritieke kwetsbaarheid voor het op afstand uitvoeren van code in de wachtrij blijft staan.

Wat is CVSS

Het Common Vulnerability Scoring System (CVSS) is een open framework dat een gestandaardiseerde numerieke score (0.0-10.0) biedt die de ernst van een beveiligingskwetsbaarheid weergeeft. CVSS wordt onderhouden door FIRST (Forum of Incident Response and Security Teams) en is het primaire scoresysteem dat in de NVD (National Vulnerability Database) wordt gebruikt. De huidige versie, CVSS v3.1, berekent scores op basis van drie groepen meetwaarden: Base (intrinsieke kenmerken van de kwetsbaarheid), Temporal (factoren die in de loop van de tijd veranderen) en Environmental (organisatiegebonden aanpassingen). Alleen de Base Score is vereist; de andere scores zijn optionele verfijningen.

# CVSS v3.1 severity ratings:
# 0.0:        None
# 0.1-3.9:    Low
# 4.0-6.9:    Medium
# 7.0-8.9:    High
# 9.0-10.0:   Critical

# Example CVSS scores:
# EternalBlue (CVE-2017-0144):   9.8 Critical
# Heartbleed (CVE-2014-0160):    7.5 High
# Log4Shell (CVE-2021-44228):    10.0 Critical
# Shellshock (CVE-2014-6271):    9.8 Critical

Meetwaarden voor de CVSS Base Score: aanvalskenmerken

De Base Score wordt berekend op basis van twee groepen meetwaarden. Exploitability-metrieken beschrijven hoe de kwetsbaarheid kan worden aangevallen: Attack Vector (AV) — Network (op afstand), Adjacent, Local of Physical; Attack Complexity (AC) — Low of High; Privileges Required (PR) — None, Low of High; User Interaction (UI) — None of Required. Een kwetsbaarheid die via het netwerk kan worden misbruikt zonder authenticatie en zonder interactie van de gebruiker, krijgt de hoogste score voor exploitability (AV:N/AC:L/PR:N/UI:N). Deze factoren worden gecombineerd met impactmeetwaarden om de Base Score te berekenen.

# CVSS v3.1 Base Score vector string anatomy:
# CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
#
# AV:N  = Attack Vector: Network (exploitable remotely)
# AC:L  = Attack Complexity: Low (no special conditions)
# PR:N  = Privileges Required: None (no auth needed)
# UI:N  = User Interaction: None (no victim action needed)
# S:U   = Scope: Unchanged
# C:H   = Confidentiality Impact: High
# I:H   = Integrity Impact: High
# A:H   = Availability Impact: High
# -> Score: 9.8 Critical

Meetwaarden voor de CVSS Base Score: impact

Impactmeetwaarden meten het gevolg voor de drie dimensies van de CIA-triade wanneer de kwetsbaarheid wordt misbruikt. Confidentiality Impact (C) — None, Low of High (hoeveel gegevens openbaar kunnen worden). Integrity Impact (I) — None, Low of High (hoeveel gegevens kunnen worden gewijzigd). Availability Impact (A) — None, Low of High (hoeveel verstoring van de dienstverlening optreedt). Scope (S) — Unchanged of Changed (of de impact van de kwetsbaarheid verder reikt dan het kwetsbare onderdeel en ook andere onderdelen of systemen treft). Een gewijzigde scope betekent dat een succesvol misbruikte kwetsbaarheid systemen buiten de oorspronkelijke scope kan treffen, waardoor de score aanzienlijk hoger wordt.

# Impact metric examples:
# C:H (High) - attacker can read all files on system (root access)
# C:L (Low)  - attacker can read some files, not all
# I:H (High) - attacker can modify any data or configuration
# A:H (High) - system becomes completely unavailable

# Scope changed (S:C) example:
# CVE-2015-4852 (WebLogic deserialization):
# Exploiting WebLogic (AV:N) grants RCE on the OS
# The impact goes BEYOND WebLogic to the entire OS -> S:C

CVSS Temporal-metrieken

Temporal-metrieken passen de Base Score aan op basis van factoren die in de loop van de tijd veranderen. Exploit Code Maturity (E) — of er een werkende exploit bestaat (Unproven, Proof-of-Concept, Functional, High). Een kwetsbaarheid waarvoor publiekelijk een bewapende exploit beschikbaar is, is urgenter dan een kwetsbaarheid waarvoor geen exploit bekend is. Remediation Level (RL) — Official Fix, Temporary Fix, Workaround of Unavailable. Een kwetsbaarheid met een officiële patch van de leverancier is minder urgent dan een kwetsbaarheid waarvoor geen oplossing bestaat. Report Confidence (RC) — Unknown, Reasonable of Confirmed. Een bevestigde kwetsbaarheid die breed is gereproduceerd, wordt betrouwbaarder beoordeeld dan een onbevestigd rapport.

# CVSS v3.1 Temporal metric effects on score:
# Base Score: 9.8 Critical

# With Temporal metrics:
# E:U  (No public exploit) -> score adjusted down
# RL:O (Official fix available) -> score adjusted down
# RC:C (Confirmed vulnerability) -> no change
# Temporal Score: 8.5 High

# Note: After a PoC exploit is released:
# E:P  (PoC available) -> temporal score rises
# After weaponized exploit in the wild:
# E:H  (High) -> temporal score near Base Score again

CVSS Environmental-metrieken

Environmental-metrieken stellen organisaties in staat de CVSS-score aan te passen aan hun specifieke context. Met Modified Base Metrics kunnen organisaties elke Base-metriek wijzigen om hun omgeving weer te geven (een via het netwerk toegankelijke kwetsbaarheid kan bijvoorbeeld AV:L hebben als die dienst in hun specifieke configuratie alleen lokaal toegankelijk is). Waarden voor CIA Requirement (Low, Medium, High) geven het belang van elke CIA-dimensie voor de organisatie weer — een ziekenhuis kan Availability voor systemen voor patiëntbewaking als High beoordelen, terwijl een onderzoeksinstelling Confidentiality het hoogste belang kan geven. Met Environmental-scoring wordt CVSS contextbewust en bruikbaarder voor daadwerkelijke prioriteringsbeslissingen.

# Environmental score example:
# Vulnerability: CVE-XXXX, CVSS Base: 7.5 High
# AV:N (network accessible in vendor description)

# Your environment: this service is on an air-gapped network
# MAV:L (Modified Attack Vector: Local)
# Your Environmental Score: 5.0 Medium

# Another example:
# Your system stores highly sensitive PII
# CR:H (Confidentiality Requirement: High)
# MCR modifier raises your Environmental Score above Base

CVE, CWE en NVD

Drie verwante systemen werken naast CVSS. CVE (Common Vulnerabilities and Exposures) is een lijst van publiek bekende beveiligingskwetsbaarheden, elk met een unieke identificatie (CVE-2021-44228 is Log4Shell). CWE (Common Weakness Enumeration) deelt typen zwakke plekken in software in (CWE-79 is XSS, CWE-89 is SQL Injection) — het classificeert de hoofdoorzaak en niet een specifiek geval. De NVD (National Vulnerability Database) verrijkt CVE-vermeldingen met CVSS-scores, verwijzingen, getroffen productversies en links naar oplossingen. Beveiligingsteams abonneren zich op NVD en adviezen van leveranciers om meldingen te ontvangen van nieuwe CVE's die relevant zijn voor hun software-inventaris.

# Relationships:
# CWE (weakness type) -> CVE (specific instance) -> CVSS (severity score)

# Example:
# CWE-89: Improper Neutralization of SQL Commands (SQL Injection)
#   -> CVE-2022-22963: Spring Framework expression injection
#   -> CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H -> 9.8 Critical

# Look up CVEs:
curl https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2021-44228

# Subscribe to NVD notifications: nvd.nist.gov/general/news

Verder dan CVSS: risicogestuurde prioritering

CVSS-scores geven de technische ernst op zichzelf weer, maar houden geen rekening met de context van de organisatie. Risicogestuurde prioritering past de urgentie van herstel aan op basis van: kritikaliteit van het bedrijfsmiddel (een kritiek ERP-systeem heeft een hogere prioriteit dan een testserver), misbruik in het wild (CISA's KEV-catalogus — Known Exploited Vulnerabilities — vermeldt CVE's die actief worden misbruikt), blootstelling (is het kwetsbare systeem vanaf het internet bereikbaar?) en compenserende maatregelen (blokkeert een WAF het aanvalspad?). Een kwetsbaarheid met CVSS 7.5 op een vanaf het internet bereikbaar, bedrijfskritiek systeem met een publieke exploit kan veel urgenter zijn dan een kwetsbaarheid met CVSS 9.0 op een geïsoleerde interne testserver.

# CISA Known Exploited Vulnerabilities (KEV) catalog:
# https://www.cisa.gov/known-exploited-vulnerabilities-catalog
# CISA mandates federal agencies patch KEV entries within deadlines:
# Active exploitation = highest priority regardless of CVSS base score

# Prioritization matrix example:
# Priority = CVSS_Score x Asset_Criticality x Exposure x Exploit_Available
# High CVSS + High Criticality + Internet-Facing + KEV Listed
#   = Patch IMMEDIATELY (hours, not days)

# Low CVSS + Low Criticality + Internal Only + No exploit
#   = Include in next patch cycle

Frameworks voor het prioriteren van kwetsbaarheden

Verschillende frameworks en hulpmiddelen verbeteren prioritering op basis van CVSS. EPSS (Exploit Prediction Scoring System) schat de kans dat een CVE binnen de komende 30 dagen in het wild wordt misbruikt, met machine learning op basis van gegevens over dreigingsinformatie. Hoge EPSS + hoge CVSS = hoogste prioriteit. SSVC (Stakeholder-Specific Vulnerability Categorization) is een beslisboom van CISA/Carnegie Mellon die rekening houdt met de status van misbruik, de impact op veiligheid en kritieke infrastructuur en de vraag of het systeem bedrijfskritiek is. Deze frameworks helpen organisaties verder te gaan dan eenvoudig sorteren op CVSS-score en werkelijk risicogestuurde beslissingen over herstel te nemen.

# EPSS (Exploit Prediction Scoring System):
# Score: 0.0 to 1.0 (probability of exploitation in 30 days)
# Source: first.org/epss

# Combined prioritization:
# CVSS 9.8 Critical + EPSS 0.97 (97% exploit probability) = CRITICAL
#   -> Patch in hours
# CVSS 9.8 Critical + EPSS 0.01 (1% exploit probability) = HIGH
#   -> Patch this week
# CVSS 4.0 Medium + EPSS 0.95 + KEV listed = CRITICAL
#   -> Patch in hours despite medium CVSS

# Lesson: CVSS alone is insufficient; context matters

Risico communiceren aan het management

Beveiligingsprofessionals moeten technische CVSS-scores vertalen naar bedrijfstaal voor beslissingen van het management. Zeg in plaats van 'We hebben een niet-geauthenticeerde RCE met CVSS 9.8 op onze openbare webserver' liever: 'Een aanvaller op het internet kan zonder inloggegevens volledige controle krijgen over onze website voor klanten en mogelijk toegang krijgen tot alle 500.000 klantrecords en ons systeem voor betalingsverwerking — we moeten de patch van de leverancier binnen 24 uur installeren of de server offline halen.' Door de bedrijfsimpact te benadrukken (gegevens die risico lopen, financieel verlies en gevolgen voor regelgeving) nemen leidinggevenden sneller beslissingen dan op basis van alleen ruwe scores.

Integratie met patchbeheer

Het prioriteren van kwetsbaarheden levert alleen waarde op wanneer het is gekoppeld aan een effectief proces voor patchbeheer. De levenscyclus van kwetsbaarhedenbeheer omvat: Identify (scannen), Analyze (CVSS + context), Prioritize (risicorangschikking + SLA), Remediate (patches implementeren via SCCM/Intune/Ansible), Verify (opnieuw scannen om te bevestigen dat de patch is geïnstalleerd) en Report (trendrapportage aan het management). Hulpmiddelen voor patchbeheer automatiseren de implementatie op grote schaal en houden bij welke systemen zijn gepatcht en welke kwetsbaar blijven. De klok van de SLA voor herstel begint te lopen zodra een kwetsbaarheid wordt ontdekt, waardoor de scanfrequentie rechtstreeks van invloed is op de gemiddelde tijd tot herstel.

# Patch deployment automation:
# Windows: Microsoft SCCM / Intune / WSUS
# Linux: Ansible, Chef, Puppet
# Cloud: AWS Systems Manager Patch Manager

# Verify patch applied:
nessus rescan target after patching
# OR manually check:
rpm -q --changelog kernel | head -20  # Linux
Get-HotFix -Id KB5030216  # Windows PowerShell

# Vulnerability trend reporting:
# Track: number of Critical/High open vulns over time
# Goal: downward trend with <5 unaddressed Critical at any time

Korte controle

Test je begrip van de concepten uit CompTIA Security+ (SY0-701) in deze les.

Samenvatting van de les

In deze les heb je geleerd dat CVSS kwetsbaarheden beoordeelt op een schaal van 0.0-10.0 met behulp van Base-metrieken (exploitability + impact), Temporal-metrieken (maturiteit van de exploit + beschikbaarheid van een oplossing) en Environmental-metrieken (context van de organisatie), dat de KEV-catalogus van CISA en EPSS-scores prioritering op basis van CVSS verbeteren door vast te stellen welke kwetsbaarheden actief in het wild worden misbruikt, en dat effectief kwetsbaarhedenbeheer scanresultaten koppelt aan patchbeheerprocessen met vastgelegde SLA's per ernstniveau. Hiermee is de module over kwetsbaarhedenbeheer voltooid — hierna gaan we dieper in op applicatiebeveiliging en de OWASP Top 10.

Gratis beginnen

Leer Cloud & IT Cert Prep met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
150
Lessen
600

Veelgestelde vragen

Is de les “CVSS-scores en prioritering van kwetsbaarheden” gratis?

Ja — de volledige tekst van “CVSS-scores en prioritering van kwetsbaarheden” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Cloud & IT Cert Prep wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Cloud & IT Cert Prep bevat in totaal 4 lessen.

Wat leer ik in “CVSS-scores en prioritering van kwetsbaarheden”?

Leer hoe het Common Vulnerability Scoring System de ernst beoordeelt en hoe beveiligingsteams scores gebruiken om patching en herstelwerk te prioriteren. Je oefent met Cloud & IT Cert Prep door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Cloud & IT Cert Prep te beginnen?

Ervaring vooraf is niet nodig. Cloud & IT Cert Prep op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.

Hoe lang duurt de les “CVSS-scores en prioritering van kwetsbaarheden”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Cloud & IT Cert Prep?

Ja. Elke les over Cloud & IT Cert Prep bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Kwetsbaarheidsscanning versus penetratietesten
  2. Veelgebruikte scantools: Nessus, OpenVAS, Nmap
  3. Fasen van penetratietesten: van verkenning tot rapportage
  4. CVSS-scores en prioritering van kwetsbaarheden
← Terug naar Cloud & IT Cert Prep