风险评分
CVSS 与优先级排序
风险评分 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
为什么要进行风险评分
仅列出漏洞是不够的。客户需要知道应该首先修复哪些漏洞。
风险评分可以将主观判断转化为一致且有据可依的排序,让所有人都能认可。
介绍 CVSS
通用漏洞评分系统(CVSS)是业界用于在 0 到 10 的范围内评定漏洞严重程度的标准。
该系统由 FIRST 维护,并应用于国家漏洞数据库。CVSS v3.1 和 v4.0 是当前版本。
严重性等级
CVSS 分数会映射到命名的严重性等级。这些名称决定读者如何解读报告。
请在整份报告中统一使用相同的等级。
0.0 None
0.1 - 3.9 Low
4.0 - 6.9 Medium
7.0 - 8.9 High
9.0 - 10.0 Critical基础指标
CVSS基础分数描述漏洞不会随时间变化的固有特征。
它分为可利用性指标和影响指标。
- 攻击向量、攻击复杂度、所需权限、用户交互。
- 对机密性、完整性、可用性的影响。
读取向量字符串
CVSS 分数以紧凑的向量字符串传递。学会读取向量字符串后,您就能说明任何分数的依据。
每一对内容分别表示一个指标及其取值。
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
AV:N = Attack Vector: Network
AC:L = Attack Complexity: Low
PR:N = Privileges Required: None
C:H = Confidentiality impact: High时间性指标与环境指标
除了基础分数之外,CVSS 还提供时间性指标(是否存在公开的利用程序?)和环境指标(该资产对这个客户有多重要?)。
环境评分可以根据客户环境提高或降低基础分数。
CVSS 并不能说明全部情况
较高的 CVSS 基础分数并不总是意味着较高的业务风险。隔离测试机上的严重漏洞,其重要性可能低于支付服务器上的中等严重漏洞。
确定优先级时,请始终将 CVSS 与业务环境结合起来。
可能性与影响
用于确定优先级的简单而稳健的模型是风险 = 可能性 × 影响。
可能性考虑可利用性和暴露程度;影响考虑攻击者能够获得什么。5×5 矩阵可以直观地呈现这些因素。
Impact
High | Med | High | Crit
Med | Low | Med | High
Low | Low | Low | Med
+-------------------------
Low Med High
Likelihood确定待处理列表的优先级
请对发现项进行排序,让客户优先修复最危险、最容易被访问的问题。
一条实用规则是:任何面向互联网、易于利用且严重性为严重或高的问题,都应排在列表顶部。
Priority 1: Critical + internet-facing
Priority 2: High + authenticated
Priority 3: Medium
Priority 4: Low / Informational记录您的判断依据
请始终展示每个分数背后的向量字符串和判断依据。客户可能会提出质疑,而透明的分数很容易进行解释和辩护。
不要只写一个数字。请写出数字、向量以及一句说明依据的话。
评分工具
您不应手工计算 CVSS。请使用官方的FIRST CVSS 计算器或报告平台内置的计算器。
粘贴向量,以验证任何人都能复现该分数。
快速检查
请测试您对风险评分的理解。
回顾
您已经学会了如何评估风险并确定其优先级。
- CVSS 使用基础、时间性和环境指标,在 0 到 10 的范围内评定严重程度。
- 严重性等级:无、低、中、高、严重。
- 向量字符串可以让分数得到复现并具有充分依据。
- 业务风险 = 可能性 × 影响,不能只看 CVSS。
- 请优先处理面向互联网的严重问题。
接下来,您将学习如何编写清晰且可执行的发现项。
常见问题解答
「风险评分」课时是免费的吗?
是的 — 「风险评分」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「风险评分」这节课中我会学到什么?
CVSS 与优先级排序 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。
「风险评分」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。