CVSS
IT 위키
- Common Vulnerability Scoring System; 공통 취약점 등급 시스템
- 취약점의 심각도를 0.0에서 10.0 사이의 점수로 나타내는 공개 표준
- FIRST(Forum of Incident Response and Security Teams)가 표준을 관리한다.
- CVE로 식별된 취약점에 점수를 매겨 조치 우선순위를 정하는 데 쓴다. CVE가 무엇인가를 가리킨다면 CVSS는 얼마나 위험한가를 나타낸다.
| 그룹 | 구성 항목 | 성격 |
|---|---|---|
| 기본(Base) | 공격 벡터, 공격 복잡도, 필요 권한, 사용자 상호작용, 범위, 기밀성·무결성·가용성 영향 | 시간이나 환경에 따라 변하지 않는 고유 특성 |
| 시간(Temporal) | 익스플로잇 성숙도, 조치 수준, 보고서 신뢰도 | 시간이 지나며 변한다 |
| 환경(Environmental) | 자산 중요도에 따른 재조정, 완화 대책 반영 | 사용하는 조직마다 다르다 |
- 공개되는 점수는 대개 기본 점수다.
| 점수 | 등급 |
|---|---|
| 0.0 | None |
| 0.1 ~ 3.9 | Low |
| 4.0 ~ 6.9 | Medium |
| 7.0 ~ 8.9 | High |
| 9.0 ~ 10.0 | Critical |
| 체계 | 내용 | 관리 주체 |
|---|---|---|
| CVE | 공개된 개별 취약점에 붙이는 식별 번호 | MITRE |
| CWE | 취약점의 유형 분류 | MITRE |
| CVSS | 심각도 점수 | FIRST |
