0Pricing
Cyber Security Academy · 课时

风险评分

CVSS 与优先级排序

风险评分 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

为什么要进行风险评分

仅列出漏洞是不够的。客户需要知道应该首先修复哪些漏洞。

风险评分可以将主观判断转化为一致且有据可依的排序,让所有人都能认可。

介绍 CVSS

通用漏洞评分系统(CVSS)是业界用于在 0 到 10 的范围内评定漏洞严重程度的标准。

该系统由 FIRST 维护,并应用于国家漏洞数据库。CVSS v3.1 和 v4.0 是当前版本。

严重性等级

CVSS 分数会映射到命名的严重性等级。这些名称决定读者如何解读报告。

请在整份报告中统一使用相同的等级。

0.0       None
0.1 - 3.9 Low
4.0 - 6.9 Medium
7.0 - 8.9 High
9.0 - 10.0 Critical

基础指标

CVSS基础分数描述漏洞不会随时间变化的固有特征。

它分为可利用性指标和影响指标。

  • 攻击向量、攻击复杂度、所需权限、用户交互。
  • 对机密性、完整性、可用性的影响。

读取向量字符串

CVSS 分数以紧凑的向量字符串传递。学会读取向量字符串后,您就能说明任何分数的依据。

每一对内容分别表示一个指标及其取值。

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

AV:N = Attack Vector: Network
AC:L = Attack Complexity: Low
PR:N = Privileges Required: None
C:H  = Confidentiality impact: High

时间性指标与环境指标

除了基础分数之外,CVSS 还提供时间性指标(是否存在公开的利用程序?)和环境指标(该资产对这个客户有多重要?)。

环境评分可以根据客户环境提高或降低基础分数。

CVSS 并不能说明全部情况

较高的 CVSS 基础分数并不总是意味着较高的业务风险。隔离测试机上的严重漏洞,其重要性可能低于支付服务器上的中等严重漏洞。

确定优先级时,请始终将 CVSS 与业务环境结合起来。

可能性与影响

用于确定优先级的简单而稳健的模型是风险 = 可能性 × 影响。

可能性考虑可利用性和暴露程度;影响考虑攻击者能够获得什么。5×5 矩阵可以直观地呈现这些因素。

Impact
  High |  Med  | High  | Crit
  Med  |  Low  | Med   | High
  Low  |  Low  | Low   | Med
       +-------------------------
          Low    Med    High
               Likelihood

确定待处理列表的优先级

请对发现项进行排序,让客户优先修复最危险、最容易被访问的问题。

一条实用规则是:任何面向互联网、易于利用且严重性为严重或高的问题,都应排在列表顶部。

Priority 1: Critical + internet-facing
Priority 2: High + authenticated
Priority 3: Medium
Priority 4: Low / Informational

记录您的判断依据

请始终展示每个分数背后的向量字符串和判断依据。客户可能会提出质疑,而透明的分数很容易进行解释和辩护。

不要只写一个数字。请写出数字、向量以及一句说明依据的话。

评分工具

您不应手工计算 CVSS。请使用官方的FIRST CVSS 计算器或报告平台内置的计算器。

粘贴向量,以验证任何人都能复现该分数。

快速检查

请测试您对风险评分的理解。

回顾

您已经学会了如何评估风险并确定其优先级。

  • CVSS 使用基础、时间性和环境指标,在 0 到 10 的范围内评定严重程度。
  • 严重性等级:无、低、中、高、严重。
  • 向量字符串可以让分数得到复现并具有充分依据。
  • 业务风险 = 可能性 × 影响,不能只看 CVSS。
  • 请优先处理面向互联网的严重问题。

接下来,您将学习如何编写清晰且可执行的发现项。

常见问题解答

「风险评分」课时是免费的吗?

是的 — 「风险评分」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「风险评分」这节课中我会学到什么?

CVSS 与优先级排序 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。

「风险评分」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 报告结构
  2. 风险评分
  3. 撰写发现
  4. 修复指导
← 返回 Cyber Security Academy