Вход Регистрация
Common Vulnerability Scoring System (CVSS) nima va 0–10 ball qanday hisoblanadi?

Common Vulnerability Scoring System (CVSS) nima va 0–10 ball qanday hisoblanadi?

Common Vulnerability Scoring System (CVSS) zaifliklarni 0–10 ball bilan baholaydi. Base, Temporal, Environmental qatlamlari va amaliy hisoblash bosqichlarini bilib oling.

Common Vulnerability Scoring System (CVSS) nima?

Common Vulnerability Scoring System (CVSS) — axborot xavfsizligi bo‘yicha zaifliklar (vulnerability) ta’sirini yagona “ball” bilan baholashga mo‘ljallangan standart mexanizmdir.

CVSS natijasi odatda 0 dan 10 gacha bo‘lgan son ko‘rinishida beriladi va u xavfning “qanchalik jiddiyligi”ni solishtirish imkonini yaratadi. Bu baholash avtomatik yangilanuvchi siyosat emas, lekin tashkilotlar riskni ustuvorlashtirishda tez-tez ishlatadigan umumiy til hisoblanadi.

CVSS balli qanday tarkibdan iborat?

CVSS bahosi bir nechta komponentlardan yig‘iladi. Amaliyotda ko‘pincha “Base”, “Temporal” va “Environmental” deb ajratiladigan uchta qatlam ishlatiladi (barchasi hamma holatda ko‘rsatilavermaydi, lekin standart mantiqi shunday).

Quyidagi jadvalda qatlamlar rolini aniqroq ko‘rsataman.

Qatlam Ma’nosi Nima o‘zgaradi?
Base Zaiflikning “o‘zgarmas” xususiyatlari (masalan, qanday yo‘l bilan ekspluatatsiya qilinishi mumkin) Odatda vaqtga bog‘liq emas
Temporal Vaqt bo‘yicha omillar (masalan, exploit mavjudligi yoki vendor tuzatish chiqishi kabi) Vaqt o‘tishi bilan o‘zgaradi
Environmental Tashkilot kontekstiga bog‘liq omillar (assetlar qiymati, ichki himoya va tarmoqlar tuzilmasi) Tashkilotdan-tashkilotga farq qiladi

CVSS qanday ishlaydi: baholash bosqichlari (mexanizm)

CVSS baholashida bir nechta o‘lchovlar (metrics) ishlatiladi. Ular hujum yo‘li va ta’sir ko‘lamini miqdoriy ko‘rinishga keltiradi, so‘ng formulalar orqali yakuniy ball hisoblanadi.

Asosiy g‘oya: avval metrikalar tanlanadi, keyin ular qiymatlari qayta ishlanib, 0–10 oralig‘idagi natija chiqariladi. Bu natija riskni “foydalanuvchi ko‘zi bilan” bir xil tushunishga xizmat qiladi.

1-bosqich: “Base” metrikalarini tanlash

Base qatlam odatda ekspluatatsiya usuli va ta’sirning texnik ko‘rinishini baholaydi. Masalan, quyidagi yo‘nalishlar baholanishi mumkin: hujum vektori (vektor), talab qilinadigan shartlar, hamda natijada tizimda qanday oqibatlar yuz berishi (mulkdorlikka ta’sir, xizmat barqarorligi va boshqalar).

Natijada Base ball shakllanadi va u ko‘pincha “CVSS Score (Base)” tarzida ko‘rsatiladi.

2-bosqich: “Temporal” uchun yangilovchi omillar

Temporal qatlamda “hozirgi holat”ga yaqinlashtiradigan ko‘rsatkichlar hisobga olinadi. Masalan, tuzatish (patch) mavjudligi, real ekspluatatsiya ehtimoli yoki exploitlar keng tarqalgan-tarqalmaganligi kabi holatlar Temporal ballga ta’sir qilishi mumkin.

Bu qatlam Base ballga nisbatan vaqtga bog‘liq o‘zgarish kiritadi, ya’ni bir xil zaiflik turli davrlarda turlicha “amaliy xavf”ga ega ko‘rinishi mumkin.

3-bosqich: “Environmental” bilan tashkilotga moslash

Environmental qatlam tashkilotning o‘ziga xos kontekstini aks ettiradi. Tizimlar qanchalik muhimligi, zaiflik joylashgan muhitning real konfiguratsiyasi va ichki himoya choralarini hisobga olgan holda ball qayta hisoblanadi.

Shu sababli bitta CVE (zaiflik identifikatori) turli tashkilotlarda turlicha “ish muhitidagi” xavf darajasiga olib kelishi mumkin.

CVSS versiyalari: nima uchun “CVSS v2” va “CVSS v3.x” farq qiladi?

CVSS standartining turli avlodlari mavjud. Odatda dastlabki avlodlar (masalan, v2) asosiy metrikalar tuzilmasi va hisoblash mantiqida keyingi avlodlardan farq qilgan. Amalda bu shuni anglatadiki, bir xil zaiflik v2 va v3.x bo‘yicha turli ball chiqishi mumkin.

Shuning uchun real hayotda qaror qabul qilayotganda “qaysi versiyada ball hisoblangan”ini ko‘rish muhim. Aks holda taqqoslash noto‘g‘ri talqin qilinadi.

Taqqoslash (umumiy yo‘nalish)

Quyidagi jadval CVSS avlodlari orasidagi tipik farqlarni yo‘nalish sifatida ko‘rsatadi: bu jadval formulalarning ichki tafsilotlarini emas, amaliy taqqoslashda nimaga qarash kerakligini yoritadi.

Belgisi CVSS v2 CVSS v3.x
Fokus Nisbatan sodda metrikalar to‘plami Metodik va batafsil metrikalar to‘plami
Natijani talqin qilish Ballni faqat v2 kontekstida taqqoslash ma’qul Ballni v3.x kontekstida taqqoslash ma’qul
Amaliy oqibat Bir zaiflik balli keskin farq qilishi mumkin Base/Temporal/Environmental ajratilishi yanada tizimli ko‘rinishda

TARIXI: CVSS qayerdan paydo bo‘lgan va nima uchun kerak bo‘ldi?

CVSS g‘oyasi tashkilotlar orasida zaifliklarni baholashda “bir xil til” bo‘lishi zarurligidan kelib chiqqan. Turli vendorlar va xavfsizlik guruhlari o‘zicha risk baholaganda, real ustuvorlikni solishtirish qiyinlashgan.

Standartlashgan scoring yondashuvi bir tizimda ko‘p manbadan keladigan ma’lumotlarni taqqoslashni osonlashtirishga qaratildi: shunda tiket kabi “qaysini avval yopamiz?” degan savolga umumiy formatda javob berish mumkin bo‘ladi.

Asosiy davrlar (tarixiy kontekst)

  • CVSS kontseptsiyasi 2000-yillar boshlarida zaiflik scoring’iga bo‘lgan ehtiyoj kuchayishi bilan shakllangan.
  • Keyingi yillarda standart avlodlari yangilanib bordi va metrikalar aniqlashuvi ortdi.
  • Bugungi amaliyotda CVSS turli skanerlar, ma’lumot omborlari va hisobotlar formatida uchraydi, lekin ball talqini “qaysi versiya” bilan berilganiga bog‘liq.

Eslatma: aniq sanalar va hujjat raqamlarini keltirish uchun manbani aniq tekshirish kerak bo‘ladi. Agar xohlasangiz, siz ishlatayotgan CVSS versiyasi (masalan, v3.1 yoki v4.0)ni ayting — men o‘sha versiya bo‘yicha rasmiy hujjat nomi va raqamlarini to‘g‘ri formatda kiritib beraman.

CVSSni real hayotda qanday ishlatishadi (amaliy yondashuv)

CVSS balli ko‘pincha patch jadvalini tuzishda, zaifliklar reyestrida ustuvorlik berishda va xavf monitoring hisobotlarida ishlatiladi. Lekin CVSS “riskni 100 foiz aniqlab beradigan” vosita emas — u qarorni tezlashtiradigan universal ko‘rsatkich.

Amalda eng foydali tomoni: bir xil turdagi metrikalar asosida zaifliklarni solishtirish mumkin bo‘ladi.

1) Qaysi ballni ishlatishni tanlang

Ko‘pincha “Base” ballni tez filtr uchun, “Temporal”ni esa “hozirgi ekspluatatsiya holati” uchun, “Environmental”ni esa tashkilotning o‘z konteksti uchun ishlatishadi. Agar “Environmental” to‘ldirilmagan bo‘lsa, faqat Base bilan qaror qilish yetarli bo‘lmasligi mumkin.

2) Ballni “versiya + qatlam” bilan birga o‘qing

CVSS ko‘rsatkichlari yonida odatda vektor satri va versiya bo‘ladi. Masalan, bir hisobotda v3.x, boshqasida v2 bo‘lsa, sonlarni to‘g‘ridan-to‘g‘ri solishtirmang. Yechim: doim “qaysi metrikalar to‘plami bilan” hisoblanganini tekshirish.

3) Tipik xatolar

  • Faqat raqamga qarab ishlash: Temporal/Environmental farq qilsa, “ball bir xil” degani “xavf bir xil” degani emas.
  • Versiyalarni aralashtirish: v2 ballni v3.x bilan taqqoslab noto‘g‘ri ustuvorlik chiqarish.
  • Environmental kontekstni e’tiborsiz qoldirish: zaiflik sizning muhitda ishlatilmaydigan komponentga tegishli bo‘lsa, qayta baholash kerak bo‘ladi.

CVSS balli qanday qarorlarga ta’sir qiladi: tanlash mezonlari

Operatsion amaliyotda CVSS balli odatda “ticket backlog”ni tartiblash va tezkor tuzatish (remediation) rejasini tuzishda qo‘llanadi. Masalan, yuqori ball odatda “tezkor e’tibor” talab qiladigan holatlarga qo‘yiladi.

Ammo aniq chegaralar tashkilot siyosatiga bog‘liq. Siz o‘zingizda quyidagi mezonlarni joriy qilishingiz mumkin: ball qatlamiga qarab reaksiya vaqti, aktivlar ro‘yxati bilan bog‘lash, hamda exploit mavjudligi haqidagi qo‘shimcha ma’lumotlarni kiritish.

Namunaviy amaliy qoida (moslashtiriladigan)

  1. Avval Base ball bo‘yicha ro‘yxatni saralang.
  2. Yuqori Base ballga ega zaifliklar uchun Temporal ko‘rsatkichlarni tekshiring.
  3. Tashkilot aktivlariga bog‘lab Environmental ballni hisoblang yoki mavjud bo‘lsa, hisobotdan oling.
  4. Patch bo‘lmasa, “mitigatsiya” (masalan, tarmoq cheklovi, kirish nazorati, konfiguratsiya o‘zgartirish) rejasini kiritib, riskni vaqtincha kamaytirishni hujjatlashtiring.

FAQ

CVSS balli qanchalik “aniq” hisoblanadi?

CVSS balli formula asosida hisoblanadi, lekin metrikalar qiymatini tanlashda manbalar (vendor ma’lumoti, eksploitation sharti, konfiguratsiya) muhim. Agar metrikalar noto‘g‘ri tanlansa, ball ham real holatni aks ettirmasligi mumkin.

Bir zaiflikda ball nega bir xil son emas, turlicha chiqadi?

Buning sababi: turli CVSS versiya (masalan, v2 va v3.x), turli qatlam (Base/Temporal/Environmental) yoki tashkilot kontekstiga bog‘liq metrikalar (Environmental) farqi bo‘lishi mumkin. Shuning uchun doim versiya va qatlamni tekshiring.

CVSS “patch qachon chiqariladi” degan savolga javob beradimi?

CVSS Temporal qatlam metrikalarida vendor tuzatish holati kabi indikatorlar aks etishi mumkin, lekin aniq patch sanasi CVSSning o‘zi emas. Patchning rasmiy chiqarilish sanasini vendor advisory yoki relizdan olish kerak.

CVSSni qo‘llamasdan xavfsizlikni boshqarish mumkinmi?

Ha, lekin solishtirish va ustuvorlashtirish qiyinlashadi: har bir guruh o‘z baholash mezonini ishlatsa, riskni bir xil formatda taqqoslash imkoni kamayadi. CVSS bu jarayonni standard ko‘rsatkich orqali tezlashtiradi.

CVSS balli doim incidentga olib keladimi?

Yo‘q. Ball faqat ta’sir va ekspluatatsiya ehtimoli bilan bog‘liq texnik indikatorlarni umumlashtiradi. Real sharoitda tizim konfiguratsiyasi, himoya qatlamlari va monitoring sifati incident ehtimolini sezilarli o‘zgartirishi mumkin.

Xulosa

CVSS — zaifliklarni taqqoslash va ustuvorlashtirish uchun mo‘ljallangan standart scoring modeli: u 0–10 oralig‘ida ball chiqaradi va bu ball Base/Temporal/Environmental kabi qatlamlarga bo‘lingan metrikalardan yig‘iladi.

CVSSdan to‘g‘ri foydalanish uchun eng muhim amaliy qadam — versiya va qatlamni tekshirish, so‘ng tashkilotingiz konteksti (Environmental)ni e’tiborga olish va qarorni faqat raqamga emas, metrikalar mazmuniga tayangan holda qabul qilish.