Yeni CVSS 4.0 Güvenlik açığı şiddeti derecelendirme standardı

2 yıl önce

Olay Yanıtı ve Güvenlik Ekipleri Forumu (ilk), önceki ana sürüm CVSS V3.0'dan sekiz yıl sonra, ortak güvenlik açığı skorlama sistemi standardının yeni nesli CVSS V4.0'ı resmen yayınladı.

CVSS, sömürülebilirliğe, gizlilik, bütünlük, kullanılabilirlik ve gerekli ayrıcalıklara dayalı olarak sayısal puanlar veya nitel temsil (düşük, orta, yüksek ve kritik gibi) atamak için kullanılan yazılım güvenlik açıklarının ciddiyetini değerlendirmek için standart bir çerçevedir. daha şiddetli güvenlik açıklarını gösteren puanlar.

Güvenlik açıklarının etkisini değerlendirmek ve farklı sistemler ve yazılımlar arasındaki riskleri karşılaştırmak için tutarlı bir yol sağladığı için güvenlik tehditlerine verilen yanıtların önceliklenmesine yardımcı olur.

İlk olarak, "Gözden geçirilmiş standart, tüketiciler için temel metriklerde daha ince taneciklik sunuyor, aşağı yönde puanlama belirsizliğini ortadan kaldırıyor, tehdit metriklerini basitleştiriyor ve çevreye özgü güvenlik gereksinimlerini değerlendirmenin etkinliğini artırıyor." Dedi.

"Buna ek olarak, otomatik (solucan), kurtarma (esneklik), değer yoğunluğu, güvenlik açığı tepki çabası ve sağlayıcı aciliyeti dahil olmak üzere, güvenlik açığı değerlendirmesi için çeşitli ek metrikler eklenmiştir.

"CVSS v4.0 için önemli bir geliştirme, hem ek hem de çevresel metrik gruplara eklenen güvenlik metrikleri ve değerleri ile OT/ICS/IoT için ek uygulanabilirliktir."

Bu son sürüm ayrıca temel (CVSS-B), Base + Tehdit (CVSS-BT), Base + Çevre (CVSS-BE) ve Base + Tehdit + Çevresel (CVSS-BTE) şiddet derecelendirmeleri ile yeni bir isimlendirme ekler.

Yeni temel metrikler/değerler ve daha iyi etki metrikleri aracılığıyla daha ince tanecik dahil olmak üzere CVSS v4.0 standardı ile gönderilen tüm değişikliklerin tam listesi burada mevcuttur.

İlk olarak CVSS 4.0'ı Haziran ayında, Kanada'nın Montréal kentinde 35. yıllık konferansında, Şubat 2005'te CVSS sürüm 1'in yayınlanmasından 18 yıl sonra "siber sektör oyun değiştiricisi" olarak açıkladı.

"CVSS sistemi son 18 yılda hızla gelişti, her bir sürüm siber suçluluktan korunma yeteneklerimiz üzerine her versiyon binası. Sürüm 4.0 üretmek için aldığı sıkı çalışma ve bağlılık için CVSSS-sig ile gurur duyuyorum. Dünyadaki tehditlerde önemli bir artış görmeye devam ettiğimiz zamandır, "dedi First CEO'su Chris Gibson.

"Bir üyelik organizasyonu olarak amacımız, liderlik göstermek, liderlik göstermek ve dünyanın dört bir yanındaki insanları siber saldırılara karşı savunmak için birlikte nasıl çalıştığımızı sürekli olarak geliştirmeye adanmış olduğumuzu sağlayan üyelerimizi ve sektörü güçlendirmektir."

Geçen yıl, ilk olarak, hassas bilgileri paylaşırken Bilgisayar Güvenliği Olay Müdahale Ekibi (CSIRT) topluluğunda kullanılan Trafik Işık Protokolü (TLP) standardının en son sürümü olan TLP 2.0'ı da yayınladı.

Kaynak: Bleeping Computer

More Posts