การให้คะแนน CVSS และการจัดลำดับความสำคัญของช่องโหว่
เรียนรู้ว่าระบบการให้คะแนนช่องโหว่ทั่วไปประเมินระดับความรุนแรงอย่างไร และทีมความปลอดภัยใช้คะแนนดังกล่าวจัดลำดับความสำคัญของการติดตั้งแพตช์และงานแก้ไขอย่างไร
การให้คะแนน CVSS และการจัดลำดับความสำคัญของช่องโหว่ เป็นบทเรียน Security+ Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Security+ Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Security+ Academy มีบทเรียนทั้งหมด 4 บทเรียน
เหตุใดการจัดลำดับความสำคัญของ Vulnerability จึงสำคัญ
หลังจากทำการสแกน Vulnerability แล้ว องค์กรอาจพบ Vulnerability หลายร้อยหรือหลายพันรายการทั่วทั้งระบบ การพยายามแก้ไขทั้งหมดโดยทันทีนั้นทำได้ยากและไม่ใช่แนวทางเชิงกลยุทธ์ เพราะทรัพยากรมีจำกัด และ Vulnerability แต่ละรายการไม่ได้มีความเสี่ยงเท่ากัน การจัดลำดับความสำคัญของ Vulnerability คือกระบวนการจัดอันดับ Vulnerability ตามความเสี่ยงที่มีต่อองค์กรจริง เพื่อให้จัดการปัญหาที่อันตรายที่สุดก่อน การจัดลำดับความสำคัญอย่างมีประสิทธิภาพช่วยป้องกันข้อผิดพลาดที่มักเกิดขึ้น นั่นคือการแก้ไขปัญหาเล็กน้อยด้านรูปลักษณ์ ขณะที่ Vulnerability การเรียกใช้โค้ดจากระยะไกลระดับ CRITICAL ยังคงรออยู่ในคิว
CVSS คืออะไร
Common Vulnerability Scoring System (CVSS) คือ Framework แบบเปิดที่ให้คะแนนตัวเลขมาตรฐาน (0.0-10.0) เพื่อแสดงระดับความรุนแรงของ Vulnerability ด้านความปลอดภัย CVSS ดูแลโดย FIRST (Forum of Incident Response and Security Teams) และเป็นระบบให้คะแนนหลักที่ใช้ใน NVD (National Vulnerability Database) เวอร์ชันปัจจุบันคือ CVSS v3.1 ซึ่งคำนวณคะแนนจากกลุ่มตัวชี้วัดสามกลุ่ม ได้แก่ Base (คุณลักษณะโดยธรรมชาติของ Vulnerability), Temporal (ปัจจัยที่เปลี่ยนแปลงตามเวลา) และ Environmental (ตัวปรับค่าที่เฉพาะเจาะจงกับองค์กร) จำเป็นต้องระบุเฉพาะ Base Score ส่วนรายการอื่นเป็นการปรับละเอียดเพิ่มเติมที่ไม่บังคับ
# CVSS v3.1 severity ratings:
# 0.0: None
# 0.1-3.9: Low
# 4.0-6.9: Medium
# 7.0-8.9: High
# 9.0-10.0: Critical
# Example CVSS scores:
# EternalBlue (CVE-2017-0144): 9.8 Critical
# Heartbleed (CVE-2014-0160): 7.5 High
# Log4Shell (CVE-2021-44228): 10.0 Critical
# Shellshock (CVE-2014-6271): 9.8 Criticalตัวชี้วัด CVSS Base Score: ลักษณะการโจมตี
Base Score คำนวณจากกลุ่มตัวชี้วัดสองกลุ่ม ตัวชี้วัดความสามารถในการ Exploit อธิบายว่า Vulnerability ถูกโจมตีได้อย่างไร ได้แก่ Attack Vector (AV) — ผ่าน Network (จากระยะไกล), Adjacent, Local หรือ Physical; Attack Complexity (AC) — Low หรือ High; Privileges Required (PR) — None, Low หรือ High; User Interaction (UI) — None หรือ Required Vulnerability ที่ Exploit ผ่าน Network ได้โดยไม่ต้องยืนยันตัวตนและไม่ต้องมีการโต้ตอบจาก User จะได้คะแนนความสามารถในการ Exploit สูงที่สุด (AV:N/AC:L/PR:N/UI:N) ปัจจัยเหล่านี้จะรวมกับตัวชี้วัดผลกระทบเพื่อคำนวณ Base Score
# CVSS v3.1 Base Score vector string anatomy:
# CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
#
# AV:N = Attack Vector: Network (exploitable remotely)
# AC:L = Attack Complexity: Low (no special conditions)
# PR:N = Privileges Required: None (no auth needed)
# UI:N = User Interaction: None (no victim action needed)
# S:U = Scope: Unchanged
# C:H = Confidentiality Impact: High
# I:H = Integrity Impact: High
# A:H = Availability Impact: High
# -> Score: 9.8 Criticalตัวชี้วัด CVSS Base Score: ผลกระทบ
ตัวชี้วัดผลกระทบ ใช้วัดผลที่เกิดขึ้นกับมิติทั้งสามของสามประสาน CIA หาก Vulnerability ถูก Exploit Confidentiality Impact (C) — None, Low หรือ High (ข้อมูลที่อาจถูกเปิดเผยมีมากน้อยเพียงใด) Integrity Impact (I) — None, Low หรือ High (ข้อมูลที่อาจถูกแก้ไขมีมากน้อยเพียงใด) Availability Impact (A) — None, Low หรือ High (บริการหยุดชะงักมากน้อยเพียงใด) Scope (S) — Unchanged หรือ Changed (ผลกระทบของ Vulnerability ขยายเกินกว่าองค์ประกอบที่มี Vulnerability ไปยังองค์ประกอบหรือระบบอื่นหรือไม่) Scope แบบ Changed หมายความว่า Vulnerability ที่ถูก Exploit สำเร็จอาจส่งผลกระทบต่อระบบที่อยู่นอกเหนือ Scope เริ่มต้น ทำให้คะแนนเพิ่มขึ้นอย่างมาก
# Impact metric examples:
# C:H (High) - attacker can read all files on system (root access)
# C:L (Low) - attacker can read some files, not all
# I:H (High) - attacker can modify any data or configuration
# A:H (High) - system becomes completely unavailable
# Scope changed (S:C) example:
# CVE-2015-4852 (WebLogic deserialization):
# Exploiting WebLogic (AV:N) grants RCE on the OS
# The impact goes BEYOND WebLogic to the entire OS -> S:Cตัวชี้วัด CVSS Temporal
ตัวชี้วัด Temporal ใช้ปรับ Base Score ตามปัจจัยที่เปลี่ยนแปลงไปตามเวลา Exploit Code Maturity (E) — ระบุว่ามี Exploit ที่ใช้งานได้หรือไม่ (Unproven, Proof-of-Concept, Functional, High) Vulnerability ที่มี Exploit ซึ่งถูกเผยแพร่สู่สาธารณะและนำไปใช้โจมตีได้จริงย่อมเร่งด่วนกว่า Vulnerability ที่ยังไม่มี Exploit ที่ Known Remediation Level (RL) — Official Fix, Temporary Fix, Workaround หรือ Unavailable Vulnerability ที่ผู้จำหน่ายมี Patch อย่างเป็นทางการจะมีความเร่งด่วนน้อยกว่า Vulnerability ที่ยังไม่มีวิธีแก้ไข Report Confidence (RC) — Unknown, Reasonable หรือ Confirmed Vulnerability ที่ Confirmed และมีการทำซ้ำอย่างแพร่หลายจะได้รับการประเมินอย่างน่าเชื่อถือกว่ารายงานที่ยังไม่ Confirmed
# CVSS v3.1 Temporal metric effects on score:
# Base Score: 9.8 Critical
# With Temporal metrics:
# E:U (No public exploit) -> score adjusted down
# RL:O (Official fix available) -> score adjusted down
# RC:C (Confirmed vulnerability) -> no change
# Temporal Score: 8.5 High
# Note: After a PoC exploit is released:
# E:P (PoC available) -> temporal score rises
# After weaponized exploit in the wild:
# E:H (High) -> temporal score near Base Score againตัวชี้วัด CVSS Environmental
ตัวชี้วัด Environmental ช่วยให้องค์กรปรับแต่งคะแนน CVSS ตามบริบทเฉพาะของตนได้ Modified Base Metrics ช่วยให้องค์กรเปลี่ยนค่า Base ใด ๆ เพื่อให้สอดคล้องกับสภาพแวดล้อม เช่น Vulnerability ที่เข้าถึงได้ผ่าน Network อาจมีค่า AV:L หากบริการนั้นเข้าถึงได้เฉพาะภายในเครื่องในการตั้งค่าเฉพาะขององค์กร ค่า CIA Requirement (Low, Medium, High) สะท้อนความสำคัญของแต่ละมิติ CIA ต่อองค์กร เช่น โรงพยาบาลอาจกำหนดให้ Availability มีค่า High สำหรับระบบติดตามอาการผู้ป่วย ขณะที่สถาบันวิจัยอาจให้ Confidentiality มีความสำคัญสูงสุด การให้คะแนนแบบ Environmental ทำให้ CVSS คำนึงถึงบริบทและมีประโยชน์มากขึ้นสำหรับการตัดสินใจจัดลำดับความสำคัญจริง
# Environmental score example:
# Vulnerability: CVE-XXXX, CVSS Base: 7.5 High
# AV:N (network accessible in vendor description)
# Your environment: this service is on an air-gapped network
# MAV:L (Modified Attack Vector: Local)
# Your Environmental Score: 5.0 Medium
# Another example:
# Your system stores highly sensitive PII
# CR:H (Confidentiality Requirement: High)
# MCR modifier raises your Environmental Score above BaseCVE, CWE และ NVD
มีระบบที่เกี่ยวข้องกันสามระบบซึ่งทำงานร่วมกับ CVSS CVE (Common Vulnerabilities and Exposures) คือรายการ Vulnerability ด้านความปลอดภัยที่เป็นที่รู้จักต่อสาธารณะ โดยแต่ละรายการมีตัวระบุที่ไม่ซ้ำกัน (CVE-2021-44228 คือ Log4Shell) CWE (Common Weakness Enumeration) ใช้จัดหมวดหมู่ประเภทจุดอ่อนของซอฟต์แวร์ (CWE-79 คือ XSS และ CWE-89 คือ SQL Injection) โดยจัดประเภทตามสาเหตุรากฐาน ไม่ใช่ตามกรณีใดกรณีหนึ่ง NVD (National Vulnerability Database) เพิ่มข้อมูลให้รายการ CVE ด้วยคะแนน CVSS ข้อมูลอ้างอิง ช่วงผลิตภัณฑ์ที่ได้รับผลกระทบ และลิงก์สำหรับแก้ไข ทีมรักษาความปลอดภัย Subscribe NVD และคำแนะนำจากผู้จำหน่ายเพื่อรับการแจ้งเตือนเกี่ยวกับ CVE ใหม่ที่เกี่ยวข้องกับรายการซอฟต์แวร์ของตน
# Relationships:
# CWE (weakness type) -> CVE (specific instance) -> CVSS (severity score)
# Example:
# CWE-89: Improper Neutralization of SQL Commands (SQL Injection)
# -> CVE-2022-22963: Spring Framework expression injection
# -> CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H -> 9.8 Critical
# Look up CVEs:
curl https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2021-44228
# Subscribe to NVD notifications: nvd.nist.gov/general/newsก้าวไปไกลกว่า CVSS: การจัดลำดับความสำคัญตามความเสี่ยง
คะแนน CVSS แสดงความรุนแรงทางเทคนิคโดยแยกออกจากบริบทอื่น แต่ไม่ได้คำนึงถึงบริบทขององค์กร การจัดลำดับความสำคัญตามความเสี่ยง จะปรับความเร่งด่วนในการแก้ไขตามปัจจัยต่อไปนี้: ความสำคัญของ Asset (ระบบ ERP ที่สำคัญมี Priority สูงกว่าเซิร์ฟเวอร์สำหรับ test), ความสามารถในการ Exploit ที่เกิดขึ้นจริง (KEV ของ CISA — แค็ตตาล็อก Known Exploited Vulnerabilities — แสดงรายการ CVE ที่กำลังถูก Exploit), การเปิดเผยต่อเครือข่าย (ระบบที่มี Vulnerability เชื่อมต่อกับ Internet โดยตรงหรือไม่) และ มาตรการควบคุมชดเชย (มี WAF ขัดขวางเส้นทางการโจมตีหรือไม่) Vulnerability ที่มี CVSS 7.5 บนระบบธุรกิจสำคัญซึ่งเชื่อมต่อกับ Internet และมี Exploit ที่เผยแพร่แล้ว อาจเร่งด่วนกว่า Vulnerability ที่มี CVSS 9.0 บนเซิร์ฟเวอร์ test ภายในที่แยกออกจากระบบอื่นอย่างมาก
# CISA Known Exploited Vulnerabilities (KEV) catalog:
# https://www.cisa.gov/known-exploited-vulnerabilities-catalog
# CISA mandates federal agencies patch KEV entries within deadlines:
# Active exploitation = highest priority regardless of CVSS base score
# Prioritization matrix example:
# Priority = CVSS_Score x Asset_Criticality x Exposure x Exploit_Available
# High CVSS + High Criticality + Internet-Facing + KEV Listed
# = Patch IMMEDIATELY (hours, not days)
# Low CVSS + Low Criticality + Internal Only + No exploit
# = Include in next patch cycleFramework สำหรับการจัดลำดับความสำคัญของ Vulnerability
มี Framework และเครื่องมือหลายรายการที่ช่วยเพิ่มประสิทธิภาพการจัดลำดับความสำคัญโดยใช้ CVSS EPSS (Exploit Prediction Scoring System) ประเมินความน่าจะเป็นที่ CVE จะถูก Exploit จริงภายใน 30 วันถัดไป โดยใช้การเรียนรู้ของเครื่องกับข้อมูลข่าวกรองภัยคุกคาม EPSS สูง + CVSS สูง = Priority สูงสุด SSVC (Stakeholder-Specific Vulnerability Categorization) คือแผนผังการตัดสินใจของ CISA/Carnegie Mellon ที่พิจารณาสถานะการ Exploit ผลกระทบต่อความปลอดภัยและโครงสร้างพื้นฐานสำคัญ รวมถึงระบบนั้นมีความสำคัญต่อภารกิจหรือไม่ Framework เหล่านี้ช่วยให้องค์กรก้าวไปไกลกว่าการเรียงลำดับด้วยคะแนน CVSS เพียงอย่างเดียว และตัดสินใจแก้ไขโดยอิงความเสี่ยงอย่างแท้จริง
# EPSS (Exploit Prediction Scoring System):
# Score: 0.0 to 1.0 (probability of exploitation in 30 days)
# Source: first.org/epss
# Combined prioritization:
# CVSS 9.8 Critical + EPSS 0.97 (97% exploit probability) = CRITICAL
# -> Patch in hours
# CVSS 9.8 Critical + EPSS 0.01 (1% exploit probability) = HIGH
# -> Patch this week
# CVSS 4.0 Medium + EPSS 0.95 + KEV listed = CRITICAL
# -> Patch in hours despite medium CVSS
# Lesson: CVSS alone is insufficient; context mattersการสื่อสารความเสี่ยงให้ผู้บริหารเข้าใจ
ผู้เชี่ยวชาญด้านความปลอดภัยต้องแปลงคะแนน CVSS ทางเทคนิคให้เป็นภาษาธุรกิจเพื่อใช้ประกอบการตัดสินใจของผู้บริหาร แทนที่จะพูดว่า “เรามี RCE ที่ไม่ต้องยืนยันตัวตนและมี CVSS 9.8 บนเว็บเซิร์ฟเวอร์สาธารณะ” ควรพูดว่า “ผู้โจมตีบน Internet สามารถควบคุมเว็บไซต์ที่ให้บริการลูกค้าของเราได้ทั้งหมดโดยไม่ต้องใช้ข้อมูลรับรองใด ๆ และอาจเข้าถึงข้อมูลลูกค้าทั้ง 500,000 ราย รวมถึงระบบประมวลผลการชำระเงินของเรา เราจำเป็นต้องติดตั้ง Patch จากผู้จำหน่าย หรือนำเซิร์ฟเวอร์ออกจากระบบภายใน 24 ชั่วโมง” การอธิบายผลกระทบทางธุรกิจ เช่น ข้อมูลที่ตกอยู่ในความเสี่ยง ความสูญเสียทางการเงิน และผลกระทบด้านกฎระเบียบ ช่วยให้ผู้บริหารตัดสินใจได้เร็วกว่าใช้คะแนนดิบเพียงอย่างเดียว
การผสานรวมกับการจัดการ Patch
การจัดลำดับความสำคัญของ Vulnerability จะสร้างคุณค่าได้ก็ต่อเมื่อเชื่อมโยงกับกระบวนการ การจัดการ Patch ที่มีประสิทธิภาพ วงจรการจัดการ Vulnerability ประกอบด้วย: Identify (สแกน), Analyze (CVSS + บริบท), Prioritize (จัดอันดับความเสี่ยง + SLA), Remediate (ติดตั้ง Patch ผ่าน SCCM/Intune/Ansible), Verify (สแกนซ้ำเพื่อยืนยันว่าติดตั้ง Patch แล้ว) และ Report (รายงานแนวโน้มให้ผู้บริหาร) เครื่องมือจัดการ Patch ช่วยทำให้การติดตั้งในวงกว้างเป็นอัตโนมัติ พร้อมติดตามว่าระบบใดติดตั้ง Patch แล้วและระบบใดยังคงเปิดเผยต่อความเสี่ยง นาฬิกา SLA สำหรับการแก้ไขจะเริ่มเดินเมื่อค้นพบ Vulnerability ดังนั้นความถี่ในการสแกนจึงเกี่ยวข้องโดยตรงกับเวลาเฉลี่ยที่ใช้ในการแก้ไข
# Patch deployment automation:
# Windows: Microsoft SCCM / Intune / WSUS
# Linux: Ansible, Chef, Puppet
# Cloud: AWS Systems Manager Patch Manager
# Verify patch applied:
nessus rescan target after patching
# OR manually check:
rpm -q --changelog kernel | head -20 # Linux
Get-HotFix -Id KB5030216 # Windows PowerShell
# Vulnerability trend reporting:
# Track: number of Critical/High open vulns over time
# Goal: downward trend with <5 unaddressed Critical at any timeตรวจสอบความเข้าใจอย่างรวดเร็ว
ทดสอบความเข้าใจแนวคิด CompTIA Security+ (SY0-701) จากบทเรียนนี้
สรุปบทเรียน
ในบทเรียนนี้ คุณได้เรียนรู้ว่า CVSS ให้คะแนน Vulnerability ในช่วง 0.0-10.0 โดยใช้ตัวชี้วัด Base (ความสามารถในการ Exploit + ผลกระทบ), Temporal (ระดับความพร้อมของ Exploit + ความพร้อมใช้งานของวิธีแก้ไข) และ Environmental (บริบทขององค์กร) แค็ตตาล็อก KEV ของ CISA และคะแนน EPSS ช่วยเพิ่มประสิทธิภาพการจัดลำดับความสำคัญที่อิง CVSS ด้วยการระบุว่า Vulnerability ใดกำลังถูก Exploit จริง และการจัดการ Vulnerability ที่มีประสิทธิภาพจะเชื่อมโยงผลการสแกนเข้ากับกระบวนการจัดการ Patch โดยกำหนด SLA ตามระดับความรุนแรง บทนี้เป็นส่วนสุดท้ายของโมดูลการจัดการ Vulnerability ถัดไปเราจะเจาะลึกเรื่องความปลอดภัยของแอปพลิเคชันและ OWASP Top 10
คำถามที่พบบ่อย
บทเรียน “การให้คะแนน CVSS และการจัดลำดับความสำคัญของช่องโหว่” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การให้คะแนน CVSS และการจัดลำดับความสำคัญของช่องโหว่” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Security+ Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Security+ Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การให้คะแนน CVSS และการจัดลำดับความสำคัญของช่องโหว่”
เรียนรู้ว่าระบบการให้คะแนนช่องโหว่ทั่วไปประเมินระดับความรุนแรงอย่างไร และทีมความปลอดภัยใช้คะแนนดังกล่าวจัดลำดับความสำคัญของการติดตั้งแพตช์และงานแก้ไขอย่างไร คุณปฏิบัติ Security+ Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Security+ Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Security+ Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน
บทเรียน “การให้คะแนน CVSS และการจัดลำดับความสำคัญของช่องโหว่” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Security+ Academy นี้ได้ไหม
ได้ บทเรียน Security+ Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- การสแกนช่องโหว่เทียบกับการทดสอบเจาะระบบ
- เครื่องมือสแกนที่พบบ่อย: Nessus, OpenVAS และ Nmap
- ระยะของการทดสอบเจาะระบบ: จากการสำรวจไปจนถึงการรายงาน
- การให้คะแนน CVSS และการจัดลำดับความสำคัญของช่องโหว่