Термин · Глоссарий B2B-ПО

CVSS (CVSS)

CVSS (Common Vulnerability Scoring System) – стандартизированная методология оценки критичности уязвимостей, дающая числовой балл от 0 до 10. Версия CVSS v3.1 оценивает базовые метрики (вектор атаки, сложность, привилегии, воздействие), темпоральные и контекстуальные факторы. Разработана FIRST и широко используется в CVE, NVD и инструментах управления уязвимостями.

Буква «C» В категориях: 3 Платформ: 6+

Введение

CVSS (Common Vulnerability Scoring System) – открытый стандарт оценки критичности уязвимостей, разработанный организацией FIRST (Forum of Incident Response and Security Teams). Основная цель – дать организациям единый язык для оценки приоритетности устранения уязвимостей. CVSS v3.1 – актуальная версия (2019); CVSS v4.0 опубликован в 2023 году.

История и контекст

CVSS v1 появился в 2005 году как часть инициативы NVD (National Vulnerability Database). CVSS v2 (2007) добавил временные и контекстуальные метрики. CVSS v3 (2015) пересмотрел базовые метрики, добавив «Scope» и улучшив точность оценки. CVSS v3.1 (2019) – минорные уточнения. CVSS v4.0 (2023) ввёл новые метрики безопасности промышленных систем (OT/ICS). В России ФСТЭК ведёт собственную базу уязвимостей БДУ, также использующую CVSS-метрики.

Структура CVSS v3.1

Base Score (базовые метрики) – неизменные характеристики уязвимости:

  • Attack Vector (AV) – сеть/смежная сеть/локально/физически.
  • Attack Complexity (AC) – низкая/высокая.
  • Privileges Required (PR) – нет/низкие/высокие.
  • User Interaction (UI) – не требуется/требуется.
  • Scope (S) – без изменения/изменяется (влияние за пределами компонента).
  • Confidentiality/Integrity/Availability Impact – нет/низкое/высокое.

Диапазоны баллов: None (0.0), Low (0.1–3.9), Medium (4.0–6.9), High (7.0–8.9), Critical (9.0–10.0). Большинство организаций патчат Critical и High в первую очередь.

Temporal Score – учитывает наличие эксплойта и патча. Environmental Score – адаптирует оценку к конкретной организации (значимость актива, существующие меры защиты).

Где применяется

  • CVE / NVD – каждой публично известной уязвимости присваивается CVSS-балл.
  • Vulnerability Management – приоритизация патчинга по балансу CVSS и контекста.
  • Пентест-отчёты – оценка найденных уязвимостей по CVSS для заказчика.
  • Страхование киберрисков – оценка «поверхности атаки» организации.
  • Bug Bounty – расчёт вознаграждения исходя из критичности уязвимости.

Преимущества и ограничения

Единый язык для всей отрасли, открытый стандарт. Ограничения: базовый CVSS игнорирует контекст организации; уязвимость с CVSS 9.8 в изолированной системе менее критична, чем CVSS 7.0 на публичном сервере. Для приоритизации рекомендуется дополнять EPSS (Exploit Prediction Scoring System) и данными об активной эксплуатации.

Связь с другими понятиями

CVSS – стандартная метрика для каждой записи в базе CVE. Используется при Vulnerability Scan и Patch Management. Pentest включает CVSS-оценки в отчёт. НКЦКИ использует оценки при формировании бюллетеней об угрозах.

Понятия из глоссария Цифрового маркетплейса, которые часто встречаются вместе с термином «CVSS».

Платформы класса «CVSS»

Решения из каталога Цифрового маркетплейса, относящиеся к этому классу ПО. Карточки ведут на полные карточки платформ с тарифами, обзорами и кейсами внедрения.

G2

GAK-BOX 2.0

IPS/IDS системы
GAK-BOX 2.0 — программный продукт компании «ВАЙТХАК» (ИНН 7708332373) в области информационной безопасности. В...
Цена по запросу
★ 4.7
Подробнее →
MV

MaxPatrol VM

Управление уязвимостями
Система управления уязвимостями корпоративного класса: инвентаризация IT-активов, приоритизация и контроль уст...
Цена по запросу
★ 4.2
Подробнее →
SV

Security Vision Cyber Risk System

SOC и мониторинг
Российская no-code/low-code платформа ИБ для автоматизации управления киберрисками, инцидентами, уязвимостями...
Цена по запросу
★ 4.6
Подробнее →
КУ

Купол-ИБ

Управление уязвимостями
Купол-ИБ — система автоматизации аудита информационной безопасности от компании «Выстех» (ИНН 7708404349). Пре...
Цена по запросу
Подробнее →

Категории каталога

Разделы каталога Цифрового маркетплейса, в которые входят решения, использующие «CVSS».

Где применяется

Отрасли, в которых «CVSS» используется на практике. Откройте отраслевой раздел Цифрового маркетплейса, чтобы увидеть подходящие решения, кейсы и новости.

Частые вопросы про CVSS

CVSS 10.0 – это всегда критично?

Базовый балл 10.0 означает максимальную критичность уязвимости самой по себе. Реальный приоритет зависит от контекста: есть ли эксплойт, экспонирована ли система в интернет, доступны ли компенсирующие меры.

Чем CVSS отличается от EPSS?

CVSS оценивает потенциальный ущерб. EPSS (Exploit Prediction Scoring System) – вероятность эксплуатации в ближайшие 30 дней. Совмещение обоих помогает точнее приоритизировать патчинг.

Где найти CVSS-баллы для конкретных уязвимостей?

NVD (National Vulnerability Database) на nvd.nist.gov – авторитетный источник CVSS-баллов для CVE. В России – БДУ ФСТЭК на bdu.fstec.ru.

Что такое Environmental Score CVSS?

Адаптация базового балла под конкретную организацию: учитывает значимость актива и существующие защитные меры. Например, уязвимость с CVSS 8.0 в изолированной сети без выхода в интернет получит более низкий Environmental Score.

Использует ли Россия CVSS?

Да. ФСТЭК ведёт БДУ (Банк данных угроз безопасности информации), который включает CVSS-оценки. MaxPatrol и другие российские сканеры поддерживают БДУ ФСТЭК дополнительно к NVD.