CVSS

IT 위키
Common Vulnerability Scoring System; 공통 취약점 등급 시스템
취약점의 심각도를 0.0에서 10.0 사이의 점수로 나타내는 공개 표준
  • FIRST(Forum of Incident Response and Security Teams)가 표준을 관리한다.
  • CVE로 식별된 취약점에 점수를 매겨 조치 우선순위를 정하는 데 쓴다. CVE가 무엇인가를 가리킨다면 CVSS는 얼마나 위험한가를 나타낸다.

점수 그룹

[편집 | 원본 편집]
그룹 구성 항목 성격
기본(Base) 공격 벡터, 공격 복잡도, 필요 권한, 사용자 상호작용, 범위, 기밀성·무결성·가용성 영향 시간이나 환경에 따라 변하지 않는 고유 특성
시간(Temporal) 익스플로잇 성숙도, 조치 수준, 보고서 신뢰도 시간이 지나며 변한다
환경(Environmental) 자산 중요도에 따른 재조정, 완화 대책 반영 사용하는 조직마다 다르다
  • 공개되는 점수는 대개 기본 점수다.

심각도 등급 (v3.x)

[편집 | 원본 편집]
점수 등급
0.0 None
0.1 ~ 3.9 Low
4.0 ~ 6.9 Medium
7.0 ~ 8.9 High
9.0 ~ 10.0 Critical

관련 체계

[편집 | 원본 편집]
체계 내용 관리 주체
CVE 공개된 개별 취약점에 붙이는 식별 번호 MITRE
CWE 취약점의 유형 분류 MITRE
CVSS 심각도 점수 FIRST

같이 보기

[편집 | 원본 편집]