0Pricing
Cyber Security Academy · บทเรียน

การให้คะแนน CVE, CWE และ CVSS

ทำความเข้าใจตัวระบุช่องโหว่ การจัดประเภทจุดอ่อน และการให้คะแนนความรุนแรงผ่านตัวอย่างจริง

การให้คะแนน CVE, CWE และ CVSS เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

CVE คืออะไร

CVE (ช่องโหว่และการเปิดเผยข้อมูลทั่วไป) คือตัวระบุมาตรฐานสำหรับช่องโหว่ที่เปิดเผยต่อสาธารณะ CVE แต่ละรายการมี ID ที่ไม่ซ้ำกัน (เช่น CVE-2021-44228) คำอธิบาย และแหล่งอ้างอิงไปยังแพตช์และประกาศแจ้งเตือน

โครงสร้าง ID ของ CVE

ID ของ CVE ใช้รูปแบบ CVE-YEAR-NUMBER ส่วนตัวเลขไม่มีเลขศูนย์นำหน้าและมีความยาวตั้งแต่ 4 หลักขึ้นไป MITRE เป็นผู้กำหนด ID ของ CVE ส่วน NVD จะเพิ่มข้อมูลคะแนนความรุนแรงให้

# Famous examples:
CVE-2021-44228  # Log4Shell (Log4j)
CVE-2017-0144   # EternalBlue (MS17-010)
CVE-2014-0160   # Heartbleed (OpenSSL)
CVE-2021-34527  # PrintNightmare

CWE คืออะไร

CWE (การแจกแจงจุดอ่อนทั่วไป) ใช้จัดประเภทชนิดของจุดอ่อนที่เป็นสาเหตุรากฐาน ไม่ใช่เหตุการณ์เฉพาะรายการ CVE จะเชื่อมโยงกับ CWE การทำความเข้าใจชนิดของจุดอ่อนช่วยให้เขียนโค้ดที่ปลอดภัยและป้องกันช่องโหว่ได้เป็นทั้งกลุ่ม

# Common CWEs:
CWE-89:  SQL Injection
CWE-79:  Cross-Site Scripting
CWE-78:  OS Command Injection
CWE-22:  Path Traversal
CWE-502: Deserialization of Untrusted Data

ภาพรวม CVSS

CVSS (ระบบให้คะแนนช่องโหว่ทั่วไป) ให้คะแนนตัวเลข (0.0–10.0) ที่สะท้อนความรุนแรง ปัจจุบันมาตรฐานคือ CVSS v3.1 ซึ่งประกอบด้วยคะแนนพื้นฐาน คะแนนตามเวลา และคะแนนตามสภาพแวดล้อม

# CVSS Score Ranges:
# 0.0      = None
# 0.1-3.9  = Low
# 4.0-6.9  = Medium
# 7.0-8.9  = High
# 9.0-10.0 = Critical

ตัวชี้วัดพื้นฐานของ CVSS: ความสามารถในการโจมตี

ตัวชี้วัดความสามารถในการโจมตีใช้ประเมินว่าช่องโหว่สามารถถูกโจมตีได้ง่ายเพียงใด ได้แก่ เวกเตอร์การโจมตี (เครือข่าย/ใกล้เคียง/ภายในเครื่อง/ทางกายภาพ) ความซับซ้อนของการโจมตี สิทธิ์ที่จำเป็น และการโต้ตอบของผู้ใช้

# Log4Shell CVSS v3.1 Base Score: 10.0
# AV:N   = Network (exploitable remotely)
# AC:L   = Low complexity
# PR:N   = No privileges required
# UI:N   = No user interaction

ตัวชี้วัดพื้นฐานของ CVSS: ผลกระทบ

ตัวชี้วัดผลกระทบใช้ประเมินผลที่เกิดจากการโจมตีสำเร็จ ได้แก่ ผลกระทบต่อความลับ ความถูกต้องครบถ้วน และความพร้อมใช้งาน โดยแต่ละรายการให้คะแนนเป็นไม่มี/ต่ำ/สูง

การอ่านสตริงเวกเตอร์ของ CVSS

เวกเตอร์ CVSS แบบเต็มเข้ารหัสตัวชี้วัดทั้งหมดไว้ในสตริงขนาดกะทัดรัด เครื่องมืออย่างเครื่องคำนวณ CVSS ของ NVD ช่วยถอดรหัสและปรับคะแนนให้เหมาะกับสภาพแวดล้อมของคุณ

# Log4Shell vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

# Decode at:
# https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator

การค้นหาในฐานข้อมูล NVD และ CVE

ฐานข้อมูลช่องโหว่แห่งชาติ (nvd.nist.gov) เป็นแหล่งข้อมูลอ้างอิงหลัก ค้นหาได้ตาม ID ของ CVE ผู้จำหน่าย ผลิตภัณฑ์ หรือ CWE ฐานข้อมูลการโจมตี (exploit-db.com) เชื่อมโยง CVE กับการโจมตีที่ใช้งานได้จริง

# CLI tools:
# searchsploit searches ExploitDB locally
searchsploit log4j
searchsploit --cve 2021-44228

# Query NVD API
curl "https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2021-44228"

EPSS: การให้คะแนนการคาดการณ์การโจมตี

EPSS (ระบบให้คะแนนการคาดการณ์การโจมตี) คาดการณ์ความน่าจะเป็นที่ CVE จะถูกโจมตีจริงภายใน 30 วัน หาก CVSS สูงและ EPSS สูง ควรติดตั้งแพตช์ทันที

การจัดลำดับความสำคัญของ CVE ในทางปฏิบัติ

CVE ระดับวิกฤตไม่ได้เป็นอันตรายต่อสภาพแวดล้อมของคุณเท่ากันทั้งหมด ควรจัดลำดับตามคำถามต่อไปนี้: ซอฟต์แวร์ที่มีช่องโหว่กำลังทำงานอยู่หรือไม่ เวกเตอร์การโจมตีเกี่ยวข้องหรือไม่ มีการโจมตีที่เปิดเผยต่อสาธารณะหรือไม่ และผลกระทบทางธุรกิจเป็นอย่างไร

วงจรชีวิตของ CVE

นักวิจัยค้นพบข้อบกพร่อง รายงานข้อบกพร่อง (มักรายงานเป็นการส่วนตัว) ผู้จำหน่ายออกแพตช์ แล้วจึงเผยแพร่ CVE ช่วงเวลาระหว่างการออกแพตช์กับการถูกโจมตี (ช่องว่างของแพตช์) มักมีเพียงไม่กี่วัน ดังนั้นความรวดเร็วในการจัดการแพตช์จึงมีความสำคัญ

ตรวจสอบอย่างรวดเร็ว

คะแนน CVSS ช่วงใดถือว่าอยู่ในระดับวิกฤต

สรุป: CVE, CWE, CVSS

CVE ใช้ระบุช่องโหว่เฉพาะรายการ CWE ใช้จัดประเภทชนิดของจุดอ่อนที่เป็นสาเหตุรากฐาน และ CVSS ใช้ให้คะแนนความรุนแรง ทั้งหมดนี้รวมกันเป็นภาษาของการจัดการช่องโหว่ ควรให้ความสำคัญกับ CVE ที่มีคะแนน CVSS สูง ความน่าจะเป็นจาก EPSS สูง และยืนยันแล้วว่ามีอยู่ในสภาพแวดล้อมของคุณ

คำถามที่พบบ่อย

บทเรียน “การให้คะแนน CVE, CWE และ CVSS” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การให้คะแนน CVE, CWE และ CVSS” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การให้คะแนน CVE, CWE และ CVSS”

ทำความเข้าใจตัวระบุช่องโหว่ การจัดประเภทจุดอ่อน และการให้คะแนนความรุนแรงผ่านตัวอย่างจริง คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “การให้คะแนน CVE, CWE และ CVSS” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. การให้คะแนน CVE, CWE และ CVSS
  2. การเรียกใช้การสแกนด้วย Nessus หรือ OpenVAS
  3. การสแกนเว็บแอปด้วย Nikto และ OWASP ZAP
  4. การจัดลำดับความสำคัญและแก้ไขข้อค้นพบ
← กลับไปที่ Cyber Security Academy