การให้คะแนนความเสี่ยง
CVSS และการจัดลำดับความสำคัญ
การให้คะแนนความเสี่ยง เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
เหตุใดจึงต้องให้คะแนนความเสี่ยง
รายการช่องโหว่เพียงอย่างเดียวยังไม่เพียงพอ ลูกค้าจำเป็นต้องทราบว่าควรแก้ไขรายการใด ก่อน
การให้คะแนนความเสี่ยงเปลี่ยนความคิดเห็นเชิงอัตวิสัยให้เป็นการจัดอันดับที่สม่ำเสมอ มีเหตุผลรองรับ และทุกฝ่ายเห็นพ้องต้องกันได้
แนะนำ CVSS
ระบบการให้คะแนนช่องโหว่ทั่วไป (CVSS) เป็นมาตรฐานอุตสาหกรรมสำหรับจัดระดับความรุนแรงของช่องโหว่ด้วยสเกลตั้งแต่ 0 ถึง 10
FIRST เป็นผู้ดูแลระบบนี้ และมีการใช้งานในฐานข้อมูลช่องโหว่แห่งชาติ ปัจจุบันมี CVSS v3.1 และ v4.0
ระดับความรุนแรง
คะแนน CVSS จะถูกจัดเข้ากลุ่ม ระดับความรุนแรง ที่มีชื่อเรียก ระดับเหล่านี้เป็นตัวกำหนดวิธีอ่านรายงาน
โปรดใช้ระดับเดียวกันตลอดทั้งรายงาน
0.0 None
0.1 - 3.9 Low
4.0 - 6.9 Medium
7.0 - 8.9 High
9.0 - 10.0 Criticalตัวชี้วัดพื้นฐาน
คะแนนพื้นฐานของ CVSS อธิบายคุณลักษณะโดยธรรมชาติของช่องโหว่ที่ไม่เปลี่ยนแปลงตามเวลา
คะแนนนี้แบ่งเป็นตัวชี้วัดด้านความสามารถในการโจมตีและผลกระทบ
- เวกเตอร์การโจมตี ความซับซ้อนของการโจมตี สิทธิ์ที่จำเป็น และการโต้ตอบของผู้ใช้
- ผลกระทบต่อความลับ ความถูกต้องครบถ้วน และความพร้อมใช้งาน
การอ่านสตริงเวกเตอร์
คะแนน CVSS จะถูกส่งต่อในรูปของ สตริงเวกเตอร์ที่กระชับ การเรียนรู้วิธีอ่านสตริงนี้ช่วยให้คุณอธิบายเหตุผลของคะแนนใด ๆ ได้
แต่ละคู่ประกอบด้วยตัวชี้วัดและค่าของตัวชี้วัดนั้น
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
AV:N = Attack Vector: Network
AC:L = Attack Complexity: Low
PR:N = Privileges Required: None
C:H = Confidentiality impact: Highด้านเวลาและสภาพแวดล้อม
นอกเหนือจากคะแนนพื้นฐานแล้ว CVSS ยังมีตัวชี้วัดด้านเวลา (มีช่องโหว่ที่เผยแพร่ต่อสาธารณะหรือไม่) และด้านสภาพแวดล้อม (ทรัพย์สินนี้สำคัญต่อลูกค้ารายนี้เพียงใด)
การให้คะแนนด้านสภาพแวดล้อมช่วยให้คุณเพิ่มหรือลดคะแนนพื้นฐานตามบริบทของลูกค้าได้
CVSS ไม่ใช่เรื่องราวทั้งหมด
คะแนนพื้นฐาน CVSS ที่สูงไม่ได้หมายความถึง ความเสี่ยงทางธุรกิจที่สูงเสมอไป ข้อบกพร่องระดับร้ายแรงบนเครื่องทดสอบที่แยกออกจากระบบอื่นอาจมีความสำคัญน้อยกว่าข้อบกพร่องระดับปานกลางบนเซิร์ฟเวอร์ชำระเงิน
เมื่อจัดลำดับความสำคัญ โปรดพิจารณา CVSS ร่วมกับบริบททางธุรกิจเสมอ
ความเป็นไปได้และผลกระทบ
แบบจำลองที่เรียบง่ายและทนทานสำหรับการจัดลำดับความสำคัญคือ ความเสี่ยง = ความเป็นไปได้ x ผลกระทบ
ความเป็นไปได้พิจารณาความสามารถในการโจมตีและการเปิดเผย ส่วนผลกระทบพิจารณาสิ่งที่ผู้โจมตีได้รับ เมทริกซ์ขนาด 5x5 ช่วยให้มองเห็นภาพนี้ได้
Impact
High | Med | High | Crit
Med | Low | Med | High
Low | Low | Low | Med
+-------------------------
Low Med High
Likelihoodการจัดลำดับรายการค้างดำเนินการ
เรียงลำดับประเด็นที่พบเพื่อให้ลูกค้าแก้ไขปัญหาที่อันตรายและเข้าถึงได้ง่ายที่สุดก่อน
กฎที่ใช้ได้จริงคือ ประเด็นระดับร้ายแรงหรือสูงที่เปิดให้เข้าถึงจากอินเทอร์เน็ตและใช้ประโยชน์ได้ง่าย ควรอยู่บนสุดของรายการ
Priority 1: Critical + internet-facing
Priority 2: High + authenticated
Priority 3: Medium
Priority 4: Low / Informationalการบันทึกเหตุผล
แสดง สตริงเวกเตอร์และเหตุผลเบื้องหลังคะแนนแต่ละรายการเสมอ ลูกค้าอาจโต้แย้งคะแนน และคะแนนที่โปร่งใสจะอธิบายปกป้องได้ง่าย
อย่าเขียนเพียงตัวเลข ให้เขียนตัวเลข สตริงเวกเตอร์ และประโยคอธิบายเหตุผลประกอบ
เครื่องมือสำหรับให้คะแนน
คุณไม่จำเป็นต้องคำนวณ CVSS ด้วยตนเอง ให้ใช้เครื่องคำนวณ CVSS ของ FIRST หรือเครื่องคำนวณที่มีอยู่ในแพลตฟอร์มจัดทำรายงาน
วางสตริงเวกเตอร์ลงไปเพื่อตรวจสอบว่าใคร ๆ ก็สามารถคำนวณคะแนนซ้ำได้
ตรวจสอบความเข้าใจ
ทดสอบความเข้าใจของคุณเกี่ยวกับการให้คะแนนความเสี่ยง
สรุปทบทวน
คุณได้เรียนรู้วิธีให้คะแนนและจัดลำดับความสำคัญของความเสี่ยง
- CVSS ให้คะแนนความรุนแรงตั้งแต่ 0 ถึง 10 โดยใช้ตัวชี้วัดด้านพื้นฐาน เวลา และสภาพแวดล้อม
- ระดับความรุนแรง ได้แก่ ไม่มี ต่ำ ปานกลาง สูง และร้ายแรง
- สตริงเวกเตอร์ทำให้คะแนนคำนวณซ้ำได้และมีเหตุผลรองรับ
- ความเสี่ยงทางธุรกิจ = ความเป็นไปได้ x ผลกระทบ ไม่ใช่ดูจาก CVSS เพียงอย่างเดียว
- จัดลำดับปัญหาร้ายแรงที่เปิดให้เข้าถึงจากอินเทอร์เน็ตก่อน
ถัดไป คุณจะได้เรียนรู้การเขียนประเด็นที่พบให้ชัดเจนและนำไปดำเนินการได้
คำถามที่พบบ่อย
บทเรียน “การให้คะแนนความเสี่ยง” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การให้คะแนนความเสี่ยง” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การให้คะแนนความเสี่ยง”
CVSS และการจัดลำดับความสำคัญ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน
บทเรียน “การให้คะแนนความเสี่ยง” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- โครงสร้างรายงาน
- การให้คะแนนความเสี่ยง
- การเขียนข้อค้นพบ
- คำแนะนำการแก้ไข