Оценка рисков
CVSS и расстановка приоритетов
«Оценка рисков» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Зачем оценивать риск
Одного списка уязвимостей недостаточно. Клиенту нужно знать, какие из них следует исправить сначала.
Оценка риска превращает субъективные мнения в единый, обоснованный рейтинг, с которым могут согласиться все.
Знакомство с CVSS
Общая система оценки уязвимостей (CVSS) — отраслевой стандарт оценки критичности уязвимостей по шкале от 0 до 10.
Эту систему поддерживает FIRST, и она используется в Национальной базе данных уязвимостей. CVSS v3.1 и v4.0 — текущие версии.
Категории критичности
Оценки CVSS распределяются по именованным категориям критичности. Эти названия определяют, как читается отчёт.
Используйте одни и те же категории во всём отчёте.
0.0 None
0.1 - 3.9 Low
4.0 - 6.9 Medium
7.0 - 8.9 High
9.0 - 10.0 CriticalБазовые метрики
Базовая оценка CVSS описывает неизменные со временем внутренние свойства уязвимости.
Она разделена на метрики эксплуатируемости и воздействия.
- Вектор атаки, сложность атаки, необходимые привилегии, взаимодействие с пользователем.
- Воздействие на конфиденциальность, целостность и доступность.
Чтение векторной строки
Оценки CVSS передаются в виде компактной векторной строки. Умение читать её позволяет обосновать любую оценку.
Каждая пара состоит из метрики и её значения.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
AV:N = Attack Vector: Network
AC:L = Attack Complexity: Low
PR:N = Privileges Required: None
C:H = Confidentiality impact: HighВременные и контекстные метрики
Помимо базовой оценки CVSS предлагает временные метрики (существует ли общедоступный эксплойт?) и контекстные метрики (насколько важен этот актив для данного клиента?).
Контекстная оценка позволяет повысить или понизить базовую оценку с учётом условий клиента.
CVSS — не вся картина
Высокая базовая оценка CVSS не всегда означает высокий бизнес-риск. Критичная ошибка на изолированном тестовом сервере менее важна, чем ошибка средней критичности на сервере платежей.
При определении приоритетов всегда учитывайте бизнес-контекст вместе с CVSS.
Вероятность и влияние
Простая и надёжная модель определения приоритетов: риск = вероятность × влияние.
Вероятность учитывает эксплуатируемость и доступность для атак; влияние — то, что получает атакующий. Матрица 5×5 наглядно показывает результат.
Impact
High | Med | High | Crit
Med | Low | Med | High
Low | Low | Low | Med
+-------------------------
Low Med High
LikelihoodОпределение приоритетов в списке задач
Отсортируйте результаты проверки так, чтобы клиент сначала исправил самые опасные и наиболее доступные проблемы.
Практическое правило: всё, что имеет критичную или высокую критичность, доступно из интернета и легко эксплуатируется, следует поместить в начало списка.
Priority 1: Critical + internet-facing
Priority 2: High + authenticated
Priority 3: Medium
Priority 4: Low / InformationalДокументирование обоснования
Всегда показывайте векторную строку и обоснование каждой оценки. Клиент может не согласиться с ней, а прозрачную оценку легко защищать.
Никогда не записывайте только число. Укажите число, вектор и предложение с обоснованием.
Инструменты оценки
Не вычисляйте CVSS вручную. Используйте официальный калькулятор CVSS от FIRST или встроенные калькуляторы вашей платформы подготовки отчётов.
Вставьте вектор, чтобы убедиться, что любой человек сможет воспроизвести оценку.
Быстрая проверка
Проверьте своё понимание оценки риска.
Итоги
Вы научились оценивать и расставлять приоритеты для рисков.
- CVSS оценивает критичность по шкале от 0 до 10 с использованием базовых, временных и контекстных метрик.
- Категории критичности: отсутствует, низкая, средняя, высокая, критичная.
- Векторные строки делают оценку воспроизводимой и обоснованной.
- Бизнес-риск = вероятность × влияние, а не только CVSS.
- Сначала расставляйте приоритеты для критичных проблем, доступных из интернета.
Далее вы научитесь писать понятные результаты проверки, по которым можно действовать.
Часто задаваемые вопросы
Урок «Оценка рисков» бесплатный?
Да — полный текст урока «Оценка рисков» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Оценка рисков»?
CVSS и расстановка приоритетов Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «Оценка рисков»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.