Кибербезопасность

Что такое CVSS

Что такое CVSS

CVSS — это открытая система оценки уязвимостей, которая помогает присваивать им числовой балл серьёзности. Она нужна, чтобы команды информационной безопасности говорили об одном и том же на общем языке и быстрее понимали, какие проблемы требуют внимания в первую очередь.

Аббревиатура CVSS расшифровывается как Common Vulnerability Scoring System. Помимо итоговой оценки, система использует набор метрик и текстовую запись параметров уязвимости, которую называют векторной строкой.

Содержание статьи

Зачем нужен CVSS

CVSS нужен для приоритизации уязвимостей. Он показывает, насколько опасна конкретная проблема с технической точки зрения и помогает понять, что исправлять раньше.

В реальной инфраструктуре уязвимостей много. Одни трудно эксплуатировать, другие уже активно используются в атаках, третьи почти не влияют на критичные системы. Без общей шкалы оценки список проблем быстро превращается в хаос.

CVSS снижает эту неопределённость. Команда видит формализованный балл, понимает, из каких факторов он сложился, и может сопоставить его с внутренними рисками, доступными ресурсами и важностью затронутых активов.

При этом CVSS не заменяет полноценную оценку риска. Он оценивает свойства уязвимости, но не охватывает весь контекст бизнеса, правовые последствия, финансовый ущерб или зависимость процессов от конкретного сервиса.

Какую задачу решает система оценки уязвимостей

Главная задача CVSS — стандартизировать оценку уязвимостей. Благодаря этому разные компании, поставщики ПО и исследовательские команды могут использовать сопоставимые критерии.

До появления общего подхода участники рынка применяли собственные шкалы и методы. Это мешало обмену данными, затрудняло совместную работу и усложняло сравнение результатов между продуктами, поставщиками и базами уязвимостей.

CVSS был создан именно как открытая и пригодная к широкому применению модель. Её можно использовать в разных средах, а отдельные группы метрик позволяют учитывать как базовые свойства уязвимости, так и условия конкретной инфраструктуры.

Какие метрики входят в CVSS 4.0

В версии CVSS 4.0 используются четыре группы метрик: Base, Threat, Environmental и Supplemental. Вместе они описывают техническую серьёзность уязвимости, вероятность её эксплуатации и контекст среды.

Не все группы влияют на итоговый балл одинаково, но каждая добавляет важный слой интерпретации. Одни параметры почти не меняются со временем, другие, наоборот, зависят от появления эксплойтов или от особенностей конкретной организации.

Базовые метрики

Базовые метрики описывают врождённые свойства уязвимости, которые не зависят от конкретной среды и обычно остаются стабильными во времени. Они делятся на показатели эксплуатируемости и воздействия.

Часть Exploitability отвечает на вопрос, насколько легко провести успешную атаку. Здесь учитываются условия эксплуатации: нужен ли доступ локально или удалённо, требуется ли участие пользователя, какой уровень привилегий нужен атакующему, есть ли дополнительные ограничения.

Часть Impact показывает последствия успешной эксплуатации. Обычно речь идёт о трёх классических свойствах безопасности:

  • конфиденциальность — может ли атакующий получить доступ к закрытым данным;
  • целостность — может ли он изменить данные или логику работы системы;
  • доступность — снижает ли атака работоспособность сервиса или лишает пользователей доступа.

Метрики угроз

Метрики Threat отражают то, что меняется со временем. Их ключевая цель — показать, насколько уязвимость уже приблизилась к реальной эксплуатации.

Основной параметр здесь связан со зрелостью эксплуатации. На него влияют наличие готового кода эксплойта, состояние известных техник атаки и сведения о фактических инцидентах.

В упрощённом виде логика выглядит так:

  • уязвимость уже используется в атаках;
  • есть proof-of-concept, но подтверждённых атак нет;
  • нет известных эксплойтов и сведений об эксплуатации;
  • данных недостаточно, поэтому значение не определено.

Метрики среды

Метрики Environmental учитывают особенности конкретной среды, в которой используется уязвимый актив. Они позволяют уточнить оценку, если фактические условия отличаются от базовой модели.

Один и тот же дефект в разных организациях может иметь разный вес. Для одной системы потеря доступности будет болезненной, для другой — почти незаметной. По этой причине метрики среды помогают скорректировать значение конфиденциальности, целостности и доступности с учётом важности актива.

Кроме того, в этой группе допускается переопределение некоторых базовых метрик. Если конфигурация среды меняет реальные условия атаки, аналитик может задать модифицированное значение вместо исходного.

Дополнительные метрики

Группа Supplemental даёт дополнительное описание уязвимости, которое выходит за рамки чисто технической серьёзности. Эти параметры дополняют анализ, но не участвуют в расчёте итогового балла.

Сюда могут входить признаки автоматизируемости атаки, возможные последствия для безопасности людей и особенности восстановления системы после инцидента. Для инженерных, промышленных и критичных сред такие уточнения особенно полезны, потому что один числовой балл не всегда передаёт весь контекст.

Чем CVSS 4.0 отличается от прошлых версий

CVSS 4.0 расширяет и уточняет модель оценки по сравнению с ранними версиями. В ней появились дополнительные параметры и более детальная структура метрик.

Одна из заметных перемен — появление группы Supplemental. В старых редакциях её не было. Ранее также использовалась группа Temporal, а в версии 4.0 вместо неё применяется группа Threat.

Изменения затронули и детализацию базовых метрик. Новая версия позволяет точнее описывать условия эксплуатации и последствия уязвимости, поэтому оценка становится более разложенной по составляющим, а не сводится к грубому общему числу.

Какие оценки CVSS существуют

В CVSS используют несколько типов итоговых оценок, в зависимости от того, какие группы метрик включены в расчёт. Все они находятся в диапазоне от 0 до 10.

На практике встречаются такие варианты:

  • CVSS-B — оценка только по базовым метрикам;
  • CVSS-BT — базовые метрики плюс метрики угроз;
  • CVSS-BE — базовые метрики плюс метрики среды;
  • CVSS-BTE — базовые метрики, угрозы и среда вместе.

Дополнительные метрики Supplemental в числовой балл не входят. Они могут присутствовать в описании уязвимости и векторной строке, но не повышают и не снижают итоговую оценку сами по себе.

Как читать балл CVSS

Балл CVSS показывает степень серьёзности уязвимости по шкале от 0 до 10, где 0 означает минимальную тяжесть, а 10 — максимально возможную в рамках системы. Но сам по себе этот балл не отвечает на вопрос, насколько велик риск именно для вашей инфраструктуры.

Оценка 9 и выше обычно означает технически крайне серьёзную проблему. Однако если затронутый компонент изолирован, не используется в критичных процессах или защищён дополнительными мерами, приоритет исправления может измениться.

Обратная ситуация тоже возможна. Уязвимость с более умеренным баллом иногда требует быстрого реагирования, если она затрагивает важный сервис, доступный извне, или уже замечена в реальных атаках.

Что такое векторная строка CVSS

Векторная строка CVSS — это машиночитаемая запись метрик уязвимости в виде коротких кодов. Она нужна, чтобы быстро понять, какие параметры привели к итоговому баллу.

Каждый фрагмент строки соответствует конкретной метрике и её значению. Например, показатель вектора атаки может быть закодирован как локальный доступ, а требования к привилегиям — как высокий уровень прав.

Такие элементы записываются в установленном порядке и разделяются символом косой черты. За счёт этого векторная строка подходит и для автоматической обработки, и для ручной проверки аналитиком.

По сути, векторная строка — это краткая формула уязвимости. Балл даёт итог, а строка показывает, из чего именно этот итог получился.

Где CVSS используется вместе с CVE и NVD

CVSS, CVE и NVD связаны между собой, но выполняют разные задачи. CVSS оценивает серьёзность уязвимости, CVE присваивает ей публичный идентификатор, а NVD публикует и дополняет сведения о ней.

Система Что делает
CVSS Даёт модель оценки серьёзности уязвимости по набору метрик
CVE Ведёт каталог публично раскрытых уязвимостей и присваивает им CVE ID
NVD Публикует данные об уязвимостях, включая оценки CVSS и векторные строки

Когда аналитик видит запись вида CVE-идентификатора в базе уязвимостей, рядом часто указывается и оценка CVSS. Это удобно: один стандарт отвечает за идентификацию, другой — за измерение серьёзности.

Подходит ли CVSS для уязвимостей, связанных с ИИ

CVSS можно применять к части уязвимостей в ИИ-системах, если речь идёт о классических задачах кибербезопасности: отказ в обслуживании, раскрытие информации или вмешательство в работу модели. Но он хуже подходит для оценки проблем, связанных с предвзятостью модели, этикой или правовыми вопросами.

Если уязвимость ИИ-приложения похожа на обычный дефект безопасности, например позволяет получить доступ к данным, исказить поведение системы или нарушить доступность сервиса, CVSS даёт понятную рамку анализа.

Если же проблема касается инверсии модели, вывода скрытых данных через поведение модели, манипуляции подсказками или спорных результатов генерации, одной только шкалы CVSS часто недостаточно. Здесь уже важны контекст использования, тип модели, качество защитных мер и нефункциональные последствия.

Как проводить оценку по CVSS

Оценка по CVSS строится на последовательном заполнении метрик и расчёте итогового балла. Для этого обычно используют онлайн-калькуляторы или инструменты управления уязвимостями.

  1. Определите уязвимость и её технические характеристики.
  2. Задайте базовые метрики: условия эксплуатации и последствия атаки.
  3. Уточните метрики угроз, если есть надёжные данные об эксплойтах и атаках.
  4. Добавьте метрики среды, если оценка зависит от конкретной инфраструктуры.
  5. При необходимости зафиксируйте дополнительные метрики Supplemental.
  6. Проверьте итоговый балл и векторную строку.

Для части организаций этого достаточно. В более зрелых процессах данные для Threat и Environmental берут не вручную, а из автоматизированных систем сканирования, инвентаризации активов и мониторинга угроз.

Хорошая практика — использовать CVSS как часть процесса управления уязвимостями, а не как отдельное число в отчёте. Тогда оценка связывается с владельцем актива, критичностью сервиса, сроками исправления и фактическим статусом риска.

Какие решения принимают после оценки CVSS

После оценки уязвимости команда обычно выбирает один из трёх подходов: устранить проблему, снизить возможность эксплуатации или принять остаточный риск. Выбор зависит не только от балла CVSS, но и от условий эксплуатации системы.

  • Устранение — уязвимость закрывают патчем, изменением конфигурации или удалением уязвимого компонента.
  • Смягчение — прямого исправления нет, поэтому уменьшают вероятность атаки или её последствия.
  • Принятие — риск оставляют, если вероятность эксплуатации низкая или ущерб ограничен.

Именно здесь становится видно ограничение любой балльной модели. Число помогает расставить приоритеты, но окончательное решение всегда требует контекста: что это за актив, где он расположен, кто к нему имеет доступ и что произойдёт в случае компрометации.