CVE Bildirimindeki CVSS Puanını Okurken Hangi Alt Skorlara Bakmalı?

Haberci

SEO UZMANI
Yönetici
Katılım
21 May 2023
Mesajlar
511
Tepki
17
Puan
18
Bir CVE kaydında "9.8 - Kritik" etiketini görüp panik yapmadan önce sorulması gereken bir soru var: bu puan gerçekten sizin sisteminiz için mi hesaplanmış, yoksa açığın soyut, ortama bağlı olmayan bir tarifi mi? Aynı 9.8, internete açık bir sunucu için gerçekten acil olabilirken, yerel ağda kapalı çalışan bir sistem için haftalarca bekleyebilecek bir sıraya da düşebilir.

CVSS, açığın "ne kadar tehlikeli" olduğunu değil, teknik özelliklerini standart bir dile çeviren bir puanlama sistemidir; asıl önceliklendirme kararı bu bileşenleri kendi sisteminizin durumuyla birleştirdiğinizde ortaya çıkar.



785



Tek sayıya bakmadan önce: CVSS neyi ölçüyor?​


FIRST.org'un CVSS v3.1 spesifikasyonuna göre Base metrik grubu, güvenlik açığının zaman içinde ve kullanıcı ortamları arasında sabit kalan içsel niteliklerini ölçer (FIRST.org'un CVSS v3.1 spesifikasyon belgesi).

Bu, 9.8 gibi tek bir Base puanının kurumunuza özgü hiçbir şey söylemediği, yalnızca açığın kendisini tarif ettiği anlamına gelir.

Base metriklerini oluşturan beş bileşen​


Aynı spesifikasyon belgesi Base grubunu beş temel bileşenle tanımlıyor:

  • Attack Vector: Saldırının ağ üzerinden mi, bitişik ağdan mı, yerel erişimle mi yoksa fiziksel erişimle mi yapılabildiğini gösterir.
  • Attack Complexity: Saldırganın kontrolü dışındaki koşulların düşük mü yüksek mü olduğunu belirtir.
  • Privileges Required: Saldırganın önceden hiç, düşük veya yüksek düzeyde bir yetkiye ihtiyaç duyup duymadığını tanımlar.
  • User Interaction: Kurbanın bir eylem yapmasının gerekip gerekmediğini gösterir.
  • Scope: Etkinin yalnız savunmasız bileşenle mi sınırlı kaldığını, yoksa güvenlik sınırının dışına taşıp taşmadığını belirtir.

Bunlara ek olarak gizlilik, bütünlük ve kullanılabilirlik üzerindeki etkiyi ölçen üç etki metriği de puana girer; vektör dizesinde bunlar C, I ve A harfleriyle kısaltılır.

Base skor sabittir, Threat ve Environmental değişir​


FIRST.org'un CVSS v3.1 Kullanıcı Rehberi, Base puanının 0-10 arasında sabit bir değer ürettiğini, bu puanın ancak Temporal ve Environmental metriklerle puanlandığında bağlama oturtulabileceğini belirtiyor (FIRST.org'un CVSS v3.1 Kullanıcı Rehberi).

Aynı rehber, Base puanının yalnızca açığın içsel özelliklerini yansıttığını, kurumların kendi ortamına özgü riski görmek için Environmental metrikleri (gizlilik, bütünlük ve kullanılabilirlik gereksinimleri gibi) ayrıca puanlaması gerektiğini vurguluyor.

Aynı CVE, farklı kurumda neden farklı risk taşır​


Bir yama önceliklendirilirken sorulması gereken soru puanın kendisi değil, o açığın sizin sisteminizde gerçekten erişilebilir olup olmadığıdır.

İnternete açık olmayan, güçlü ağ segmentasyonuyla korunan bir sistemde yüksek Base puanlı bir açık bile gerçek risk açısından geriye düşebilir; bu noktada sızıntı sonrası ilk saatlerde yapılan hızlı değerlendirmeyle önceliklendirme mantığı da örtüşüyor.

Konuyla ilgilenenler e-postam veri sızıntısında çıktı, ilk 24 saatte ne yapmalı yazımıza bakabilir; orada da öncelik sırası tek bir uyarıya değil, gerçek maruz kalma durumuna göre kuruluyor.

CVSS 3.1 ile 4.0 arasındaki fark ve vektör dizesi​


FIRST.org'un CVSS v4.0 spesifikasyon belgesine göre yeni sürüm Scope metriğini kaldırıyor. Bunun yerine etkiyi doğrudan savunmasız sistem üzerindeki etki (VC/VI/VA) ve açığın sıçradığı diğer sistemler üzerindeki etki (SC/SI/SA) olmak üzere iki ayrı gruba bölüyor. Ayrıca saldırının gerçekleşmesi için ek koşul gerekip gerekmediğini gösteren yeni bir Attack Requirements (AT) metriği de ekleniyor (FIRST.org'un CVSS v4.0 spesifikasyon belgesi).

Eski Temporal grubunun yerini tek bir Exploit Maturity metriğinden oluşan Threat grubu alıyor; puana girmeyen ama bağlam veren yeni bir Supplemental grubu da ekleniyor. Vektör dizesi "CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/..." biçiminde başlıyor, belirtilmeyen metrikler "Not Defined (X)" kabul ediliyor; dolayısıyla bir CVE kaydında hangi sürümün kullanıldığını vektör dizesinin başındaki "CVSS:3.1" veya "CVSS:4.0" etiketinden ayırt etmek gerekiyor.

CVE kaydı ile satıcı danışma belgesi aynı şey değildir​


CVE kaydındaki puan çoğunlukla genel bir Base skordur; satıcının kendi güvenlik danışma (advisory) belgesi ise aynı açığa, kendi ürününün varsayılan yapılandırmasına göre farklı bir puan verebilir, etkilenen sürümleri daraltabilir veya bir geçici önlem önerebilir.

Yama önceliklendirmesi yaparken iki belgeyi birlikte okumak, yalnız CVE puanına bakmaktan daha güvenilir bir tablo veriyor.

Genel bir güvenlik disiplini olarak hangi kontrollerin zaten yerinde olduğunu görmek için web güvenliği kontrol listesi rehberimize, açığı istismar eden bir dosyadan şüpheleniyorsanız da şüpheli dosyayı açmadan incelemek yazımıza bakabilirsiniz.

Özetle​


Bir CVSS puanını okurken tek sayıya değil, onu oluşturan Attack Vector, Attack Complexity, Privileges Required, User Interaction ve etki metriklerine bakmak gerekiyor; Base puan sabit kalırken gerçek öncelik Environmental ve Threat metriklerle, yani sizin sisteminizdeki maruz kalma durumuyla belirleniyor. CVSS 3.1'den 4.0'a geçişte Scope'un kalkıp yerine ayrı sistem etkisi ve yeni bir Attack Requirements metriğinin gelmesi de vektör dizesini okurken sürüm etiketine dikkat etmeyi gerektiriyor. Bir CVE'yi önceliklendirirken puana mı, kendi sisteminizdeki maruz kalma durumuna mı bakıyorsunuz?

Güncelleme: 21 Ağustos 2026. FIRST.org'un CVSS v3.1 spesifikasyon belgesi, CVSS v4.0 spesifikasyon belgesi ve CVSS v3.1 Kullanıcı Rehberi kontrol edildi.



Dijital Dünyanıza Yön Veren Pusula
 

Ekli dosyalar

  • banner_cvss-skorunu-okumak_1000x120.jpg
    banner_cvss-skorunu-okumak_1000x120.jpg
    7.3 KB · Görüntüleme: 0
Geri
Üst