Ana Sayfa / Sözlük
SÖZLÜK

CVSS

Bir güvenlik açığının ciddiyetini 0-10 ölçeğinde standart biçimde puanlayan sistem.

CVSS (Common Vulnerability Scoring System), bir güvenlik açığının ne kadar ciddi olduğunu 0 ile 10 arasında sayısal olarak ifade eden açık bir standarttır. Puan; açığın uzaktan mı yerelden mi sömürülebildiği, kimlik doğrulama gerektirip gerektirmediği, kullanıcı etkileşimi isteyip istemediği ve gizlilik, bütünlük, erişilebilirlik üzerindeki etkisi gibi ölçütlerden hesaplanır. 9.0 ve üzeri kritik, 7.0-8.9 yüksek kabul edilir.

Aynı açığa farklı kurumların farklı puan vermesi olağandır ve bu bir çelişki değil, bakış açısı farkıdır. Üretici puanı genellikle ürünün varsayılan yapılandırmasını esas alırken, NVD gibi bağımsız veritabanları en kötü senaryoyu değerlendirir. Dahua kameralarındaki CVE-2021-33044 ve CVE-2021-33045 açıklarına üreticinin 8.1, NVD'nin 9.8 vermesi bu farkın tipik örneğidir.

Sahada CVSS puanı tek başına önceliklendirme ölçütü olmamalıdır. Düşük puanlı ama internete açık bir cihazdaki açık, yüksek puanlı ama izole bir ağdaki açıktan daha acil olabilir. Bu nedenle CVSS, cihazın maruziyeti ve CISA KEV kataloğu gibi 'aktif olarak istismar ediliyor mu' bilgisiyle birlikte okunmalıdır.

GU
Güvenlik Uzmanı
Sözlük · Yayın

Güvenlik Teknolojileri arşivinde yer alan içeriklerin özgün yayın bilgileri ve tarihsel meta verileri korunarak aktarılmıştır.