Cloud & IT Cert Prep · Урок

Оценка CVSS и приоритизация уязвимостей

Узнайте, как Common Vulnerability Scoring System оценивает серьёзность уязвимостей и как команды безопасности используют оценки для приоритизации установки исправлений и устранения проблем.

Урок 4 из 413 шагов

«Оценка CVSS и приоритизация уязвимостей» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Почему важна Vulnerability Prioritization

После запуска сканирования уязвимостей организация может обнаружить сотни или тысячи уязвимостей во всех своих системах. Немедленно установить исправления для всех из них невозможно и нецелесообразно: ресурсы ограничены, а уровень риска уязвимостей различается. Vulnerability Prioritization — это процесс ранжирования уязвимостей по их фактическому риску для организации, чтобы в первую очередь устранять наиболее опасные проблемы. Эффективная приоритизация предотвращает распространённую ошибку: устранение незначительных косметических проблем в то время, как критическая уязвимость удалённого выполнения кода ожидает своей очереди.

Что такое CVSS

Common Vulnerability Scoring System (CVSS) — это открытая Framework, которая предоставляет стандартизированную числовую оценку (0.0–10.0), отражающую степень серьёзности уязвимости безопасности. CVSS поддерживается организацией FIRST (Forum of Incident Response and Security Teams) и является основной системой оценки, используемой в NVD (National Vulnerability Database). Текущая версия, CVSS v3.1, рассчитывает оценки на основе трёх групп показателей: Base (внутренние характеристики уязвимости), Temporal (факторы, меняющиеся со временем) и Environmental (модификаторы, зависящие от конкретной организации). Обязательна только Base Score; остальные показатели являются дополнительными уточнениями.

# CVSS v3.1 severity ratings:
# 0.0:        None
# 0.1-3.9:    Low
# 4.0-6.9:    Medium
# 7.0-8.9:    High
# 9.0-10.0:   Critical

# Example CVSS scores:
# EternalBlue (CVE-2017-0144):   9.8 Critical
# Heartbleed (CVE-2014-0160):    7.5 High
# Log4Shell (CVE-2021-44228):    10.0 Critical
# Shellshock (CVE-2014-6271):    9.8 Critical

Показатели CVSS Base Score: характеристики Attack

Base Score рассчитывается на основе двух групп показателей. Exploitability metrics описывают, каким образом можно атаковать уязвимость: Attack Vector (AV) — Network (удалённо), Adjacent, Local или Physical; Attack Complexity (AC) — Low или High; Privileges Required (PR) — None, Low или High; User Interaction (UI) — None или Required. Уязвимость, которую можно эксплуатировать через сеть без аутентификации и взаимодействия с пользователем, получает максимальную оценку эксплуатационной пригодности (AV:N/AC:L/PR:N/UI:N). Эти факторы объединяются с показателями воздействия и формируют Base Score.

# CVSS v3.1 Base Score vector string anatomy:
# CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
#
# AV:N  = Attack Vector: Network (exploitable remotely)
# AC:L  = Attack Complexity: Low (no special conditions)
# PR:N  = Privileges Required: None (no auth needed)
# UI:N  = User Interaction: None (no victim action needed)
# S:U   = Scope: Unchanged
# C:H   = Confidentiality Impact: High
# I:H   = Integrity Impact: High
# A:H   = Availability Impact: High
# -> Score: 9.8 Critical

Показатели CVSS Base Score: воздействие

Impact metrics измеряют последствия эксплуатации уязвимости по трём измерениям триады CIA. Confidentiality Impact (C) — None, Low или High (какой объём данных может быть раскрыт). Integrity Impact (I) — None, Low или High (какой объём данных может быть изменён). Availability Impact (A) — None, Low или High (насколько серьёзным будет нарушение работы сервиса). Scope (S) — Unchanged или Changed (выходит ли воздействие уязвимости за пределы уязвимого компонента и затрагивает ли другие компоненты или системы). Значение Changed означает, что успешно эксплуатируемая уязвимость может повлиять на системы за пределами исходного Scope, существенно повышая оценку.

# Impact metric examples:
# C:H (High) - attacker can read all files on system (root access)
# C:L (Low)  - attacker can read some files, not all
# I:H (High) - attacker can modify any data or configuration
# A:H (High) - system becomes completely unavailable

# Scope changed (S:C) example:
# CVE-2015-4852 (WebLogic deserialization):
# Exploiting WebLogic (AV:N) grants RCE on the OS
# The impact goes BEYOND WebLogic to the entire OS -> S:C

Показатели CVSS Temporal

Temporal metrics корректируют Base Score с учётом факторов, меняющихся со временем. Exploit Code Maturity (E) показывает, существует ли рабочий эксплойт (Unproven, Proof-of-Concept, Functional, High). Уязвимость с общедоступным подготовленным для атаки эксплойтом требует более срочного устранения, чем уязвимость без известного эксплойта. Remediation Level (RL) — Official Fix, Temporary Fix, Workaround или Unavailable. Наличие официального исправления от поставщика снижает срочность по сравнению с ситуацией, когда исправления нет. Report Confidence (RC) — Unknown, Reasonable или Confirmed. Подтверждённая и многократно воспроизведённая уязвимость оценивается надёжнее, чем неподтверждённое сообщение.

# CVSS v3.1 Temporal metric effects on score:
# Base Score: 9.8 Critical

# With Temporal metrics:
# E:U  (No public exploit) -> score adjusted down
# RL:O (Official fix available) -> score adjusted down
# RC:C (Confirmed vulnerability) -> no change
# Temporal Score: 8.5 High

# Note: After a PoC exploit is released:
# E:P  (PoC available) -> temporal score rises
# After weaponized exploit in the wild:
# E:H  (High) -> temporal score near Base Score again

Показатели CVSS Environmental

Environmental metrics позволяют организациям настроить оценку CVSS с учётом своего конкретного контекста. Modified Base Metrics позволяют изменить любой показатель Base, чтобы отразить особенности среды (например, уязвимость, доступную по сети, может иметь значение AV:L, если в конкретной конфигурации соответствующий сервис доступен только локально). Значения CIA Requirement (Low, Medium, High) отражают важность каждого измерения CIA для организации: больница может присвоить Availability значение High для систем мониторинга пациентов, а исследовательская организация — максимальное значение Confidentiality. Оценка Environmental учитывает контекст и делает CVSS более полезной для фактического принятия решений о приоритетах.

# Environmental score example:
# Vulnerability: CVE-XXXX, CVSS Base: 7.5 High
# AV:N (network accessible in vendor description)

# Your environment: this service is on an air-gapped network
# MAV:L (Modified Attack Vector: Local)
# Your Environmental Score: 5.0 Medium

# Another example:
# Your system stores highly sensitive PII
# CR:H (Confidentiality Requirement: High)
# MCR modifier raises your Environmental Score above Base

CVE, CWE и NVD

Рядом с CVSS работают три связанные системы. CVE (Common Vulnerabilities and Exposures) — это список общедоступных уязвимостей безопасности, каждая из которых имеет уникальный идентификатор (CVE-2021-44228 — это Log4Shell). CWE (Common Weakness Enumeration) классифицирует типы слабых мест программного обеспечения (CWE-79 — это XSS, CWE-89 — SQL Injection), то есть описывает первопричину, а не конкретный экземпляр уязвимости. NVD (National Vulnerability Database) дополняет записи CVE оценками CVSS, ссылками, сведениями о затронутых диапазонах продуктов и ссылками на устранение. Команды безопасности подписываются на обновления NVD и рекомендации поставщиков, чтобы получать уведомления о новых CVE, относящихся к используемому программному обеспечению.

# Relationships:
# CWE (weakness type) -> CVE (specific instance) -> CVSS (severity score)

# Example:
# CWE-89: Improper Neutralization of SQL Commands (SQL Injection)
#   -> CVE-2022-22963: Spring Framework expression injection
#   -> CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H -> 9.8 Critical

# Look up CVEs:
curl https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2021-44228

# Subscribe to NVD notifications: nvd.nist.gov/general/news

За пределами CVSS: приоритизация на основе риска

Оценки CVSS отражают техническую серьёзность изолированно, но не учитывают контекст организации. Risk-based prioritization изменяет срочность устранения с учётом следующих факторов: критичность актива (критическая ERP-система имеет более высокий приоритет, чем тестовый сервер), эксплуатируемость в реальных атаках (каталог CISA KEV — Known Exploited Vulnerabilities — содержит CVE, которые активно эксплуатируются), доступность извне (доступна ли уязвимая система из интернета?) и компенсирующие меры защиты (есть ли WAF, блокирующий путь атаки?). Уязвимость с CVSS 7.5 в критически важной для бизнеса системе, доступной из интернета и имеющей общедоступный эксплойт, может требовать гораздо более срочного устранения, чем уязвимость с CVSS 9.0 на изолированном внутреннем тестовом сервере.

# CISA Known Exploited Vulnerabilities (KEV) catalog:
# https://www.cisa.gov/known-exploited-vulnerabilities-catalog
# CISA mandates federal agencies patch KEV entries within deadlines:
# Active exploitation = highest priority regardless of CVSS base score

# Prioritization matrix example:
# Priority = CVSS_Score x Asset_Criticality x Exposure x Exploit_Available
# High CVSS + High Criticality + Internet-Facing + KEV Listed
#   = Patch IMMEDIATELY (hours, not days)

# Low CVSS + Low Criticality + Internal Only + No exploit
#   = Include in next patch cycle

Frameworks для приоритизации уязвимостей

Несколько Frameworks и инструментов расширяют возможности приоритизации на основе CVSS. EPSS (Exploit Prediction Scoring System) оценивает вероятность того, что CVE будет эксплуатироваться в реальных атаках в течение следующих 30 дней, используя машинное обучение и данные киберразведки. Высокий EPSS + высокий CVSS = наивысший приоритет. SSVC (Stakeholder-Specific Vulnerability Categorization) — это дерево решений CISA/Carnegie Mellon, учитывающее состояние эксплуатации, воздействие на безопасность и критическую инфраструктуру, а также то, является ли система критически важной для выполнения ключевых задач. Эти Frameworks помогают организациям выйти за рамки простой сортировки по оценке CVSS и принимать решения об устранении, действительно основанные на риске.

# EPSS (Exploit Prediction Scoring System):
# Score: 0.0 to 1.0 (probability of exploitation in 30 days)
# Source: first.org/epss

# Combined prioritization:
# CVSS 9.8 Critical + EPSS 0.97 (97% exploit probability) = CRITICAL
#   -> Patch in hours
# CVSS 9.8 Critical + EPSS 0.01 (1% exploit probability) = HIGH
#   -> Patch this week
# CVSS 4.0 Medium + EPSS 0.95 + KEV listed = CRITICAL
#   -> Patch in hours despite medium CVSS

# Lesson: CVSS alone is insufficient; context matters

Как сообщать о риске руководству

Специалисты по безопасности должны переводить технические оценки CVSS на язык бизнеса, понятный руководству при принятии решений. Вместо фразы «У нас есть неаутентифицированная RCE с CVSS 9.8 на общедоступном веб-сервере» лучше сказать: «Атакующий из интернета может полностью захватить контроль над нашим сайтом для клиентов без каких-либо учётных данных и потенциально получить доступ ко всем 500 000 записям клиентов и системе обработки платежей — нам необходимо установить исправление поставщика или отключить сервер в течение 24 часов». Описание последствий для бизнеса (данные под угрозой, финансовые потери, регуляторные последствия) способствует более быстрому принятию решений руководством, чем одни только числовые оценки.

Интеграция с управлением исправлениями

Приоритизация уязвимостей приносит пользу только тогда, когда связана с эффективным процессом patch management. Жизненный цикл управления уязвимостями включает следующие этапы: Identify (сканирование), Analyze (CVSS + контекст), Prioritize (ранжирование по риску + SLA), Remediate (развёртывание исправлений через SCCM/Intune/Ansible), Verify (повторное сканирование для подтверждения установки исправлений) и Report (отчётность о тенденциях для руководства). Инструменты управления исправлениями автоматизируют развёртывание в больших масштабах, отслеживая, какие системы уже исправлены, а какие остаются уязвимыми. Отсчёт SLA на устранение начинается с момента обнаружения уязвимости, поэтому частота сканирования напрямую влияет на среднее время устранения.

# Patch deployment automation:
# Windows: Microsoft SCCM / Intune / WSUS
# Linux: Ansible, Chef, Puppet
# Cloud: AWS Systems Manager Patch Manager

# Verify patch applied:
nessus rescan target after patching
# OR manually check:
rpm -q --changelog kernel | head -20  # Linux
Get-HotFix -Id KB5030216  # Windows PowerShell

# Vulnerability trend reporting:
# Track: number of Critical/High open vulns over time
# Goal: downward trend with <5 unaddressed Critical at any time

Быстрая проверка

Проверьте понимание концепций CompTIA Security+ (SY0-701), рассмотренных в этом уроке.

Итоги урока

В этом уроке Вы узнали, что CVSS оценивает уязвимости по шкале от 0.0 до 10.0, используя показатели Base (эксплуатационная пригодность + воздействие), Temporal (зрелость эксплойта + доступность исправления) и Environmental (контекст организации); каталог KEV CISA и оценки EPSS дополняют приоритизацию на основе CVSS, показывая, какие уязвимости активно эксплуатируются в реальных атаках; эффективное управление уязвимостями связывает результаты сканирования с процессами управления исправлениями и определёнными SLA в зависимости от серьёзности. На этом модуль управления уязвимостями завершается — далее мы рассмотрим безопасность приложений и OWASP Top 10.

Можно начать бесплатно

Изучай Cloud & IT Cert Prep с ИИ-репетитором — бесплатно

Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.

Курсы
150
Уроки
600

Часто задаваемые вопросы

Урок «Оценка CVSS и приоритизация уязвимостей» бесплатный?

Да — полный текст урока «Оценка CVSS и приоритизация уязвимостей» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Чему я научусь в уроке «Оценка CVSS и приоритизация уязвимостей»?

Узнайте, как Common Vulnerability Scoring System оценивает серьёзность уязвимостей и как команды безопасности используют оценки для приоритизации установки исправлений и устранения проблем. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?

Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.

Сколько времени занимает урок «Оценка CVSS и приоритизация уязвимостей»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?

Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Сканирование уязвимостей и тестирование на проникновение
  2. Распространённые инструменты сканирования: Nessus, OpenVAS, Nmap
  3. Этапы тестирования на проникновение: от разведки до отчёта
  4. Оценка CVSS и приоритизация уязвимостей
← Назад к Cloud & IT Cert Prep