安全人员如何对漏洞进行定级?

CVSS 标准

CVSS 介绍

CVSS,即通用漏洞评分系统(Common Vulnerability Scoring System),是一个用于评估计算机系统漏洞严重程度的行业标准。

CVSS为安全专业人员、漏洞管理团队和系统管理员提供了一种标准化的方法来评估和比较不同漏洞的潜在影响,有助于他们根据漏洞的严重程度来优先处理和分配资源进行修复。

评分系统组成

  • 基础评分:这是CVSS评分的核心部分,基于漏洞的固有属性,如漏洞的可利用性、对系统的影响等因素来计算。基础评分不考虑漏洞所处的特定环境,是一个相对客观的评估。
  • 时间评分:考虑漏洞随着时间推移而发生的变化,例如漏洞被公开披露的时间、是否有可用的补丁等因素。时间评分会根据这些动态因素对基础评分进行调整,以更准确地反映漏洞当前的实际风险。
  • 环境评分:结合特定的运行环境来评估漏洞的影响,比如漏洞所在系统的重要性、受影响的资产价值等。环境评分允许用户根据自身组织的具体情况,对基础评分进行进一步的定制化调整,从而更贴合实际的安全状况。

评分指标

  • 可利用性:描述攻击者利用漏洞的难易程度,包括攻击向量(如网络、本地等)、攻击复杂度、所需权限、用户交互等方面。
  • 影响程度:衡量漏洞被利用后对系统造成的危害,涵盖机密性、完整性和可用性三个方面的影响。

评分范围及含义

  • CVSS评分范围从0到10分,分数越高表示漏洞的严重程度越高。
  • 例如,0 - 3.9分为低危漏洞,一般不会对系统造成严重影响;4 - 6.9分为中危漏洞,可能会导致部分系统功能受损或信息泄露;7 - 8.9分为高危漏洞,很可能导致系统被入侵、数据被窃取或系统瘫痪;9 - 10分为严重漏洞,一旦被利用,将对系统造成极其严重的破坏,如完全控制系统、大规模数据泄露等。

通过CVSS,企业和组织可以更科学地管理漏洞,将有限的资源集中在处理最严重的漏洞上,有效降低安全风险。

CVSS 计算器

国家推荐标准 GB/T 30279-2020

还可以参考国家推荐标准 GB/T 30279-2020 信息安全技术 网络安全漏洞分类分级指南。

下载地址:https://openstd.samr.gov.cn/bzgk/std/newGbInfo?hcno=458BACCE700CA8E0B728CFB5F762DE7A

示例:

行业推荐标准

YDT3448-2019 联网软件源代码漏洞分类及等级划分规范

看SRC平台

从各大SRC平台,看他们的定级标准。

参考资料

相关推荐
上海云盾-小余几秒前
黑产入侵链路拆解:从打点踩点到内网横移的完整防御思路
网络·安全·web安全
supersolon3 分钟前
PVE9安装32位爱快路由(ikuai)
linux·运维·网络
123过去3 分钟前
mfterm使用教程
linux·网络·测试工具·安全
深圳市恒讯科技3 分钟前
OpenClaw 2026安全指南
运维·服务器·安全
123过去6 分钟前
nfc-mfclassic使用教程
linux·网络·测试工具·安全
虎头金猫6 分钟前
自建 GitLab 没公网?用内网穿透技术,远程开发协作超丝滑
运维·服务器·网络·开源·gitlab·开源软件·开源协议
高工智能汽车6 分钟前
一体化 SoC 时代,性能与安全的双向奔赴——华山 A2000 “3L” 安全架构解析
安全·安全架构
天选硬件打工人6 分钟前
第二十九篇:【硬件工程师筑基系列 6-2】样板上电前全检查与安全上电流程 | 避免炸板的核心防线
单片机·嵌入式硬件·安全·硬件架构·硬件工程·射频工程
再不会python就不礼貌了8 小时前
从工具到个人助理——AI Agent的原理、演进与安全风险
人工智能·安全·ai·大模型·transformer·ai编程
桌面运维家11 小时前
VLAN配置进阶:抑制广播风暴,提升网络效率
开发语言·网络·php