Ocena ryzyka
CVSS i ustalanie priorytetów
Ocena ryzyka to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Dlaczego oceniamy ryzyko
Sama lista podatności nie wystarczy. Klient musi wiedzieć, które z nich naprawić w pierwszej kolejności.
Ocena ryzyka zamienia subiektywne opinie w spójny i możliwy do obrony ranking, który wszyscy mogą zaakceptować.
Wprowadzenie do CVSS
Common Vulnerability Scoring System (CVSS) to branżowy standard oceny dotkliwości podatności w skali od 0 do 10.
System jest utrzymywany przez FIRST i wykorzystywany w National Vulnerability Database. CVSS v3.1 i v4.0 to obecnie obowiązujące wersje.
Poziomy dotkliwości
Wyniki CVSS są przypisywane do nazwanych poziomów dotkliwości. Nazwy te wpływają na sposób odbioru raportu.
Należy stosować te same poziomy w całym raporcie.
0.0 None
0.1 - 3.9 Low
4.0 - 6.9 Medium
7.0 - 8.9 High
9.0 - 10.0 CriticalMetryki bazowe
Wynik bazowy CVSS opisuje niezmienne w czasie właściwości podatności.
Jest podzielony na metryki wykorzystywalności i wpływu.
- Wektor ataku, Złożoność ataku, Wymagane uprawnienia, Interakcja użytkownika.
- Wpływ na poufność, integralność i dostępność.
Odczytywanie ciągu wektora
Wyniki CVSS są zapisywane w postaci zwięzłego ciągu wektora. Umiejętność jego odczytania pozwala uzasadnić dowolny wynik.
Każda para składa się z metryki i jej wartości.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
AV:N = Attack Vector: Network
AC:L = Attack Complexity: Low
PR:N = Privileges Required: None
C:H = Confidentiality impact: HighMetryki czasowe i środowiskowe
Oprócz wyniku bazowego CVSS oferuje metryki czasowe (czy istnieje publicznie dostępny exploit?) i środowiskowe (jak ważny jest ten zasób dla tego klienta?).
Ocena środowiskowa pozwala podwyższyć lub obniżyć wynik bazowy odpowiednio do kontekstu klienta.
CVSS to nie wszystko
Wysoki bazowy wynik CVSS nie zawsze oznacza wysokie ryzyko biznesowe. Krytyczny błąd na odizolowanym serwerze testowym ma mniejsze znaczenie niż błąd o średniej dotkliwości na serwerze płatności.
Przy ustalaniu priorytetów należy zawsze łączyć CVSS z kontekstem biznesowym.
Prawdopodobieństwo i wpływ
Prosty i odporny model ustalania priorytetów to ryzyko = prawdopodobieństwo x wpływ.
Prawdopodobieństwo uwzględnia możliwość wykorzystania i ekspozycję, a wpływ — to, co zyskuje atakujący. Macierz 5x5 ułatwia wizualizację tych zależności.
Impact
High | Med | High | Crit
Med | Low | Med | High
Low | Low | Low | Med
+-------------------------
Low Med High
LikelihoodUstalanie priorytetów backlogu
Należy uporządkować ustalenia tak, aby klient w pierwszej kolejności naprawił najgroźniejsze i najbardziej dostępne problemy.
Praktyczna zasada: każde ustalenie oznaczone jako Krytyczne lub Wysokie, wystawione do Internetu i łatwe do wykorzystania, powinno znaleźć się na szczycie listy.
Priority 1: Critical + internet-facing
Priority 2: High + authenticated
Priority 3: Medium
Priority 4: Low / InformationalDokumentowanie uzasadnienia
Należy zawsze pokazać ciąg wektora i uzasadnienie każdego wyniku. Klient może zakwestionować ocenę, a przejrzysty wynik łatwo obronić.
Nigdy nie należy podawać samej liczby. Należy podać liczbę, wektor oraz zdanie z uzasadnieniem.
Narzędzia do oceny
Nie należy obliczać CVSS ręcznie. Należy użyć oficjalnego kalkulatora FIRST CVSS lub kalkulatorów wbudowanych w używaną platformę raportowania.
Należy wkleić wektor, aby potwierdzić, że każdy może odtworzyć wynik.
Szybki test
Sprawdź swoją wiedzę na temat oceny ryzyka.
Podsumowanie
Nauczyłeś się oceniać ryzyko i ustalać priorytety.
- CVSS ocenia dotkliwość w skali od 0 do 10 za pomocą metryk bazowych, czasowych i środowiskowych.
- Poziomy dotkliwości: Brak, Niski, Średni, Wysoki, Krytyczny.
- Ciągi wektora sprawiają, że wynik można odtworzyć i obronić.
- Ryzyko biznesowe = prawdopodobieństwo x wpływ, a nie sam wynik CVSS.
- W pierwszej kolejności należy ustalać priorytet krytycznych problemów dostępnych z Internetu.
Następnie nauczysz się pisać jasne i praktyczne opisy ustaleń.
Ucz się Cyber Security Academy dzięki korepetycjom AI — za darmo
Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.
- Kursy
- 76
- Lekcje
- 303
Często zadawane pytania
Czy lekcja „Ocena ryzyka” jest bezpłatna?
Tak — pełny tekst „Ocena ryzyka” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Ocena ryzyka”?
CVSS i ustalanie priorytetów Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.
Ile czasu zajmuje lekcja „Ocena ryzyka”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.