0Pricing
Cyber Security Academy · บทเรียน

การให้คะแนนความเสี่ยง

CVSS และการจัดลำดับความสำคัญ

การให้คะแนนความเสี่ยง เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

เหตุใดจึงต้องให้คะแนนความเสี่ยง

รายการช่องโหว่เพียงอย่างเดียวยังไม่เพียงพอ ลูกค้าจำเป็นต้องทราบว่าควรแก้ไขรายการใด ก่อน

การให้คะแนนความเสี่ยงเปลี่ยนความคิดเห็นเชิงอัตวิสัยให้เป็นการจัดอันดับที่สม่ำเสมอ มีเหตุผลรองรับ และทุกฝ่ายเห็นพ้องต้องกันได้

แนะนำ CVSS

ระบบการให้คะแนนช่องโหว่ทั่วไป (CVSS) เป็นมาตรฐานอุตสาหกรรมสำหรับจัดระดับความรุนแรงของช่องโหว่ด้วยสเกลตั้งแต่ 0 ถึง 10

FIRST เป็นผู้ดูแลระบบนี้ และมีการใช้งานในฐานข้อมูลช่องโหว่แห่งชาติ ปัจจุบันมี CVSS v3.1 และ v4.0

ระดับความรุนแรง

คะแนน CVSS จะถูกจัดเข้ากลุ่ม ระดับความรุนแรง ที่มีชื่อเรียก ระดับเหล่านี้เป็นตัวกำหนดวิธีอ่านรายงาน

โปรดใช้ระดับเดียวกันตลอดทั้งรายงาน

0.0       None
0.1 - 3.9 Low
4.0 - 6.9 Medium
7.0 - 8.9 High
9.0 - 10.0 Critical

ตัวชี้วัดพื้นฐาน

คะแนนพื้นฐานของ CVSS อธิบายคุณลักษณะโดยธรรมชาติของช่องโหว่ที่ไม่เปลี่ยนแปลงตามเวลา

คะแนนนี้แบ่งเป็นตัวชี้วัดด้านความสามารถในการโจมตีและผลกระทบ

  • เวกเตอร์การโจมตี ความซับซ้อนของการโจมตี สิทธิ์ที่จำเป็น และการโต้ตอบของผู้ใช้
  • ผลกระทบต่อความลับ ความถูกต้องครบถ้วน และความพร้อมใช้งาน

การอ่านสตริงเวกเตอร์

คะแนน CVSS จะถูกส่งต่อในรูปของ สตริงเวกเตอร์ที่กระชับ การเรียนรู้วิธีอ่านสตริงนี้ช่วยให้คุณอธิบายเหตุผลของคะแนนใด ๆ ได้

แต่ละคู่ประกอบด้วยตัวชี้วัดและค่าของตัวชี้วัดนั้น

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

AV:N = Attack Vector: Network
AC:L = Attack Complexity: Low
PR:N = Privileges Required: None
C:H  = Confidentiality impact: High

ด้านเวลาและสภาพแวดล้อม

นอกเหนือจากคะแนนพื้นฐานแล้ว CVSS ยังมีตัวชี้วัดด้านเวลา (มีช่องโหว่ที่เผยแพร่ต่อสาธารณะหรือไม่) และด้านสภาพแวดล้อม (ทรัพย์สินนี้สำคัญต่อลูกค้ารายนี้เพียงใด)

การให้คะแนนด้านสภาพแวดล้อมช่วยให้คุณเพิ่มหรือลดคะแนนพื้นฐานตามบริบทของลูกค้าได้

CVSS ไม่ใช่เรื่องราวทั้งหมด

คะแนนพื้นฐาน CVSS ที่สูงไม่ได้หมายความถึง ความเสี่ยงทางธุรกิจที่สูงเสมอไป ข้อบกพร่องระดับร้ายแรงบนเครื่องทดสอบที่แยกออกจากระบบอื่นอาจมีความสำคัญน้อยกว่าข้อบกพร่องระดับปานกลางบนเซิร์ฟเวอร์ชำระเงิน

เมื่อจัดลำดับความสำคัญ โปรดพิจารณา CVSS ร่วมกับบริบททางธุรกิจเสมอ

ความเป็นไปได้และผลกระทบ

แบบจำลองที่เรียบง่ายและทนทานสำหรับการจัดลำดับความสำคัญคือ ความเสี่ยง = ความเป็นไปได้ x ผลกระทบ

ความเป็นไปได้พิจารณาความสามารถในการโจมตีและการเปิดเผย ส่วนผลกระทบพิจารณาสิ่งที่ผู้โจมตีได้รับ เมทริกซ์ขนาด 5x5 ช่วยให้มองเห็นภาพนี้ได้

Impact
  High |  Med  | High  | Crit
  Med  |  Low  | Med   | High
  Low  |  Low  | Low   | Med
       +-------------------------
          Low    Med    High
               Likelihood

การจัดลำดับรายการค้างดำเนินการ

เรียงลำดับประเด็นที่พบเพื่อให้ลูกค้าแก้ไขปัญหาที่อันตรายและเข้าถึงได้ง่ายที่สุดก่อน

กฎที่ใช้ได้จริงคือ ประเด็นระดับร้ายแรงหรือสูงที่เปิดให้เข้าถึงจากอินเทอร์เน็ตและใช้ประโยชน์ได้ง่าย ควรอยู่บนสุดของรายการ

Priority 1: Critical + internet-facing
Priority 2: High + authenticated
Priority 3: Medium
Priority 4: Low / Informational

การบันทึกเหตุผล

แสดง สตริงเวกเตอร์และเหตุผลเบื้องหลังคะแนนแต่ละรายการเสมอ ลูกค้าอาจโต้แย้งคะแนน และคะแนนที่โปร่งใสจะอธิบายปกป้องได้ง่าย

อย่าเขียนเพียงตัวเลข ให้เขียนตัวเลข สตริงเวกเตอร์ และประโยคอธิบายเหตุผลประกอบ

เครื่องมือสำหรับให้คะแนน

คุณไม่จำเป็นต้องคำนวณ CVSS ด้วยตนเอง ให้ใช้เครื่องคำนวณ CVSS ของ FIRST หรือเครื่องคำนวณที่มีอยู่ในแพลตฟอร์มจัดทำรายงาน

วางสตริงเวกเตอร์ลงไปเพื่อตรวจสอบว่าใคร ๆ ก็สามารถคำนวณคะแนนซ้ำได้

ตรวจสอบความเข้าใจ

ทดสอบความเข้าใจของคุณเกี่ยวกับการให้คะแนนความเสี่ยง

สรุปทบทวน

คุณได้เรียนรู้วิธีให้คะแนนและจัดลำดับความสำคัญของความเสี่ยง

  • CVSS ให้คะแนนความรุนแรงตั้งแต่ 0 ถึง 10 โดยใช้ตัวชี้วัดด้านพื้นฐาน เวลา และสภาพแวดล้อม
  • ระดับความรุนแรง ได้แก่ ไม่มี ต่ำ ปานกลาง สูง และร้ายแรง
  • สตริงเวกเตอร์ทำให้คะแนนคำนวณซ้ำได้และมีเหตุผลรองรับ
  • ความเสี่ยงทางธุรกิจ = ความเป็นไปได้ x ผลกระทบ ไม่ใช่ดูจาก CVSS เพียงอย่างเดียว
  • จัดลำดับปัญหาร้ายแรงที่เปิดให้เข้าถึงจากอินเทอร์เน็ตก่อน

ถัดไป คุณจะได้เรียนรู้การเขียนประเด็นที่พบให้ชัดเจนและนำไปดำเนินการได้

คำถามที่พบบ่อย

บทเรียน “การให้คะแนนความเสี่ยง” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การให้คะแนนความเสี่ยง” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การให้คะแนนความเสี่ยง”

CVSS และการจัดลำดับความสำคัญ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน

บทเรียน “การให้คะแนนความเสี่ยง” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. โครงสร้างรายงาน
  2. การให้คะแนนความเสี่ยง
  3. การเขียนข้อค้นพบ
  4. คำแนะนำการแก้ไข
← กลับไปที่ Cyber Security Academy