| 略語 | CVSS |
|---|---|
| 状態 | アクティブ |
| 初版 | 2005年2月 |
| 最新バージョン | 4.0 |
| 組織 | インシデント対応およびセキュリティチームのフォーラム |
| ドメイン | 情報セキュリティ |
| Webサイト | 詳しくはこちら |
共通脆弱性評価システム( CVSS ) は、コンピューティング システムの脆弱性の重大度を評価するための技術標準です。スコアは、エクスプロイトの容易さと影響を概算するいくつかの指標を使用した式に基づいて計算されます。スコアの範囲は 0 から 10 で、10 が最も重大です。重大度の判断には CVSS 基本スコアのみを使用する人が多いですが、緩和策の可用性と組織内で脆弱なシステムがどの程度広がっているかをそれぞれ考慮する時間スコアと環境スコアも存在します。
CVSSの現在のバージョン(CVSSv4.0)は2023年11月にリリースされました。[1]
CVSSはパッチ管理の優先順位付けの方法として使用されることを意図したものではないが、そのように使用されている。[2]
歴史
2003年から2004年にかけての国家インフラ諮問委員会(NIAC)による研究の結果、2005年2月にCVSSバージョン1(CVSSv1)が発表され、[3]「ソフトウェアの脆弱性に対するオープンで普遍的な標準の重大度評価を提供するように設計」されることが目標とされました。この最初の草案は、ピアレビューや他の組織によるレビューの対象ではありませんでした。2005年4月、NIACは、将来の開発のためにCVSSの管理者として、インシデント対応およびセキュリティチームのフォーラム(FIRST)を選択しました。[4] [5]
CVSSv1を本番環境で使用しているベンダーからのフィードバックでは、「CVSSの初期ドラフトには重大な問題がある」ことが示唆されました。CVSSバージョン2(CVSSv2)の作業は2005年4月に開始され、最終仕様は2007年6月に発表されました。[6]
さらなるフィードバックの結果、2012年にCVSSバージョン3 [7]の作業が開始され、2015年6月にCVSSv3.0がリリースされました。[8] [3]
用語
CVSS 評価では、次の 3 つの懸念領域を測定します。
- 脆弱性に固有の性質に関する基本指標
- 脆弱性の存続期間中に変化する特性の時間的指標、および
- 特定の実装または環境に依存する脆弱性の環境メトリック。
これらのメトリック グループごとに数値スコアが生成されます。ベクター文字列 (CVSSv2 では単に「ベクター」) は、すべてのメトリックの値をテキスト ブロックとして表します。
バージョン2
CVSSv2の完全なドキュメントはFIRSTから入手できます。[9]以下に概要を示します。
基本指標
アクセスベクター
アクセス ベクトル (AV) は、脆弱性がどのように悪用される可能性があるかを示します。
アクセスの複雑さ
アクセス複雑度 (AC) メトリックは、発見された脆弱性を悪用することがどれだけ容易か困難かを表します。
認証
認証 (Au) メトリックは、攻撃者がターゲットを悪用するために認証する必要がある回数を表します。これには、(たとえば) アクセスを取得するためのネットワークへの認証は含まれません。ローカルで悪用可能な脆弱性の場合、最初のアクセス後にさらに認証が必要な場合のみ、この値を Single または Multiple に設定する必要があります。
影響指標
機密保持
機密性 (C) メトリックは、システムによって処理されるデータの機密性への影響を説明します。
誠実さ
整合性 (I) メトリックは、悪用されたシステムの整合性への影響を説明します。
可用性
可用性 (A) メトリックは、対象システムの可用性への影響を表します。ネットワーク帯域幅、プロセッサ サイクル、メモリ、またはその他のリソースを消費する攻撃は、システムの可用性に影響を与えます。
計算
これら 6 つのメトリックは、脆弱性の悪用可能性と影響のサブスコアを計算するために使用されます。これらのサブスコアは、全体の基本スコアを計算するために使用されます。
メトリックは連結され、脆弱性の CVSS ベクトルが生成されます。
例
バッファ オーバーフローの脆弱性は、Web サーバー ソフトウェアに影響を及ぼし、リモート ユーザーがシステムを部分的に制御してシャットダウンする機能などを取得できるようになります。
この場合、悪用可能性のサブスコアは 10、影響のサブスコアは 8.5 となり、全体の基本スコアは 9.0 になります。この場合の基本スコアのベクトルは、AV:N/AC:L/Au:N/C:P/I:P/A:C となります。スコアとベクトルは通常、受信者が脆弱性の性質を完全に理解し、必要に応じて独自の環境スコアを計算できるようにするために一緒に提示されます。
時間的指標
時間的メトリックの値は、脆弱性の存続期間中、エクスプロイトが開発、公開、自動化され、緩和策や修正が利用可能になるにつれて変化します。
悪用可能性
エクスプロイト可能性 (E) メトリックは、エクスプロイト手法または自動化されたエクスプロイト コードの現在の状態を表します。
修復レベル
脆弱性の修復レベル (RL) により、緩和策や公式の修正が利用可能になると、脆弱性の一時スコアが下がります。
レポートの信頼性
脆弱性のレポート信頼度 (RC) は、脆弱性の存在に対する信頼度と、脆弱性の技術的詳細の信憑性を測定します。
計算
これら 3 つのメトリックは、すでに計算されている基本スコアと組み合わせて使用され、脆弱性とその関連ベクトルの一時スコアを生成します。
時間スコアを計算するために使用される式は次のとおりです。
例
上記の例を続けると、ベンダーが最初に概念実証コードをメーリング リストに投稿して脆弱性を知らされた場合、初期の時間スコアは以下に示す値を使用して計算されます。
この場合、時間スコアは 7.3 となり、時間ベクトルは E:P/RL:U/RC:UC (または完全なベクトルは AV:N/AC:L/Au:N/C:P/I:P/A:C/E:P/RL:U/RC:UC) になります。
ベンダーが脆弱性を確認した場合、スコアは8.1に上がり、時間ベクトルはE:P/RL:U/RC:Cになります。
ベンダーからの一時的な修正によりスコアは 7.3 (E:P/RL:T/RC:C) まで下がりますが、公式の修正によりスコアはさらに 7.0 (E:P/RL:O/RC:C) まで下がります。影響を受けるすべてのシステムが修正またはパッチ適用されていると確信することはできないため、ベンダーの対応に基づいて一時的なスコアが特定のレベル以下に下がることはなく、脆弱性に対する自動エクスプロイトが開発されるとスコアが上がる可能性があります。
環境指標
環境メトリックは、基本スコアと現在の一時スコアを使用して、脆弱な製品またはソフトウェアの展開方法のコンテキストにおける脆弱性の重大度を評価します。この尺度は、通常、影響を受ける当事者によって主観的に計算されます。
巻き添え被害の可能性
付随的損害の可能性 (CDP) メトリックは、脆弱性が悪用された場合に、機器 (および人命) などの物理的資産に対する潜在的な損失または影響、または影響を受ける組織への財務的影響を測定します。
ターゲット分布
ターゲット分布 (TD) メトリックは、環境内の脆弱なシステムの割合を測定します。
インパクトサブスコア修飾子
さらに 3 つのメトリックにより、機密性 (CR)、整合性 (IR)、可用性 (AR) に関する特定のセキュリティ要件が評価され、ユーザーの環境に応じて環境スコアを微調整できます。
計算
5 つの環境メトリックは、以前に評価された基本メトリックおよび時間メトリックと組み合わせて使用され、環境スコアを計算し、関連する環境ベクトルを生成します。
例
前述の脆弱な Web サーバーが銀行によってオンライン バンキング サービスの提供に使用されており、ベンダーから一時的な修正が利用可能である場合、環境スコアは次のように評価されます。
この場合、環境スコアは 8.2、環境ベクトルは CDP:MH/TD:H/CR:H/IR:H/AR:L となります。このスコアは 7.0 ~ 10.0 の範囲内であるため、影響を受ける銀行のビジネスの観点からは重大な脆弱性となります。
バージョン2に対する批判
いくつかのベンダーや組織は CVSSv2 に対する不満を表明しました。
オープンソース脆弱性データベースを管理するリスクベースドセキュリティとオープンセキュリティ財団は、 CVSSv2の欠点と欠陥に関する公開書簡をFIRSTに共同で発表しました。[10]著者らは、いくつかの指標の粒度が不十分であり、その結果CVSSベクトルとスコアが異なるタイプとリスクプロファイルの脆弱性を適切に区別できないと指摘しました。CVSSスコアリングシステムでは、脆弱性の正確な影響について過度の知識が必要であるとも指摘されました。
オラクルは、公式CVSS仕様における部分的と完全の間の説明における認識されたギャップを埋めるために、機密性、整合性、可用性の新しいメトリック値「部分的+」を導入しました。[11]
バージョン3
これらの批判に対処するため、2012年にCVSSバージョン3の開発が開始されました。最終仕様はCVSSv3.0と名付けられ、2015年6月にリリースされました。仕様書に加えて、ユーザーガイドと例のドキュメントもリリースされました。[12]
いくつかの評価基準が変更、追加、削除されました。数値式は、既存の0~10のスコア範囲を維持しながら、新しい評価基準を組み込むように更新されました。なし(0)、低(0.1~3.9)、中(4.0~6.9)、高(7.0~8.9)、重大(9.0~10.0)[13]のテキストによる重大度評価が定義されました。これは、CVSSv2でNVDが定義したカテゴリに似ていますが、その標準には含まれていませんでした。[14]
バージョン2からの変更点
基本指標
ベース ベクトルでは、ユーザー インタラクション (UI) と必要な権限 (PR) という新しいメトリックが追加され、悪用されるためにユーザー インタラクションまたはユーザーまたは管理者の権限を必要とする脆弱性を区別しやすくなりました。以前は、これらの概念は CVSSv2 のアクセス ベクトル メトリックの一部でした。UI は None または Required の値を取ることができます。ユーザーとしてログインする必要のない攻撃は、より深刻であると見なされます。PR は None、Low、または High の値を取ることができます。同様に、必要な権限が少ない攻撃はより深刻です。
また、ベース ベクトルには、どの脆弱性が悪用され、システムまたはネットワークの他の部分を攻撃するために使用される可能性があるかを明確にするために設計された新しいスコープ (S) メトリックが導入されました。これらの新しいメトリックにより、ベース ベクトルは、評価される脆弱性の種類をより明確に表現できます。
機密性、整合性、可用性 (C、I、A) メトリックが更新され、CVSSv2 の「なし」、「部分的」、「完全」ではなく、「なし」、「低」、「高」で構成されるスコアになりました。これにより、脆弱性が CIA メトリックに与える影響をより柔軟に判断できるようになります。
アクセス権限が別のメトリックに移動されたことを明確にするため、アクセスの複雑さは攻撃の複雑さ (AC) に名前が変更されました。このメトリックは、この脆弱性の悪用がどの程度再現可能であるかを示します。攻撃者が完全なタイミングやその他の状況 (ユーザー操作以外、これも別のメトリック) を必要とし、将来の試行で簡単に再現できない場合、AC は高くなります。
攻撃ベクトル (AV) には、実行するためにデバイスまたはシステムへの物理的なアクセスを必要とする脆弱性を表すために、新しいメトリック値である物理 (P) が含まれるようになりました。
時間的指標
時間的メトリックは CVSSv2 から基本的に変更されていません。
環境指標
CVSSv2 の環境メトリックは完全に削除され、基本的に 2 番目の基本スコア (修正ベクトルと呼ばれる) に置き換えられました。修正ベースは、世界全体と比較した組織または企業内の差異を反映することを目的としています。特定の環境に対する機密性、整合性、可用性の重要性を捉える新しいメトリックが追加されました。
バージョン3に対する批判
2015年9月のブログ投稿で、CERTコーディネーションセンターは、モノのインターネットなどの新興技術システムの脆弱性のスコアリングに使用するCVSSv2とCVSSv3.0の限界について説明しました。[15]
バージョン 3.1
CVSS のマイナー アップデートが 2019 年 6 月 17 日にリリースされました。CVSSv3.1 の目標は、新しいメトリックやメトリック値を導入することなく、既存の CVSSv3.0 標準を明確化して改善し、スコアリング プロバイダーとスコアリング コンシューマーの両方が新しい標準をスムーズに導入できるようにすることです。CVSS 標準を改善する際、使いやすさが主な考慮事項でした。CVSSv3.1 で行われるいくつかの変更は、CVSSv3.0 で導入された概念の明確さを改善し、それによって標準の全体的な使いやすさを向上させることです。
FIRST は、業界の専門家からの意見を取り入れて、CVSS を継続的に強化および改良し、過去 15 年以上にわたって開発されている脆弱性、製品、プラットフォームにますます適用できるようにしてきました。CVSS の主な目的は、さまざまな構成員にわたって脆弱性の重大度をスコアリングする決定論的かつ反復可能な方法を提供し、CVSS の消費者がこのスコアを、特定の環境とリスク許容度に固有のリスク、修復、および軽減のより大規模な意思決定マトリックスへの入力として使用できるようにすることです。
CVSSv3.1 仕様の更新には、攻撃ベクトル、必要な権限、範囲、セキュリティ要件などの既存の基本メトリックの定義と説明の明確化が含まれます。CVSS 拡張フレームワークと呼ばれる CVSS を拡張する新しい標準方法も定義され、スコアリング プロバイダーは、公式の基本メトリック、時間的メトリック、環境メトリックを保持しながら、追加のメトリックとメトリック グループを含めることができます。追加のメトリックにより、プライバシー、安全性、自動車、医療などの業界セクターは、コア CVSS 標準外の要素をスコアリングできます。最後に、CVSS 用語集が拡張され、CVSSv3.1 ドキュメント全体で使用されるすべての用語をカバーするように改良されました。
バージョン 4.0
バージョン4.0は2023年11月に正式にリリースされ、[1] FIRSTで入手可能です。[16]いくつかの明確化の中で、最も注目すべき変更点は、攻撃の複雑さの指標を補完する新しい基本指標である攻撃要件です。これは、脆弱性を悪用するためにターゲット側でどのような条件が必要かを評価します。さらに、影響の指標は、脆弱なシステム自体への影響と後続のシステムへの影響に分割されています(これは、以前のバージョンの範囲の指標に代わるものです)。
基本メトリックは次のようになります。
- 攻撃ベクトル (AV):どの (物理的な) 方法で脆弱性を悪用できますか? [N]ネットワーク、[A]隣接(直接接続に限定)、[I]対話(SSH またはキーボード経由など)、[P]物理的(ハードウェアの操作または監視など)。
- 攻撃の複雑さ (AC):攻撃者が回避しなければならないさらなる対抗手段はありますか? また、回避するのはどの程度難しいですか? [ L]低い、または[H]高い(例: データ実行防止)。
- 攻撃要件 (AT):攻撃者が影響を与えることができない攻撃に必要な条件はありますか? [N]なし、または[P]存在(例: 競合状態に勝つ必要がある、またはシステムが特定の状態にある)。
- 必要な権限 (PR):ターゲット システムで何らかの権限が必要ですか? [N] なし (認証されていない)、[L] 低(通常のユーザー)、[H] 高(管理者アクセス)。
- ユーザーインタラクション (UI):システムの (正当な) ユーザーは、攻撃を可能にするために何かを行う必要がありますか? [N] なし、[P] 受動的(例: 悪意のある Web サイトに誤ってアクセスする)、[A] 能動的(例: 悪意のある Office マクロを実行する)。
- 脆弱なシステムの機密性の影響 (VC): [N] なし、[L] 低、[H] 高。
- 脆弱なシステム整合性への影響 (VI): [N] なし、[L] 低、[H] 高。
- 脆弱なシステム可用性への影響 (VA): [N] なし、[L] 低、[H] 高。
- 後続のシステム機密性の影響 (SC): [N] なし、[L] 低、[H] 高。
- 後続のシステム整合性への影響 (SI): [N] なし、[L] 低、[H] 高。
- 後続のシステム可用性への影響 (SA): [N] なし、[L] 低、[H] 高。
これらの基本メトリックに加えて、エクスプロイトの公開可能性、環境固有のスレッド モデリング、システム回復などに関するオプションのメトリックがあります。
例
オンライン ウェブ ショップでSQL インジェクションが発生したと仮定します。オンライン ショップ ソフトウェアのデータベース ユーザーは、データベースへの読み取りアクセス権のみを持っています。さらに、インジェクションは、登録済みの顧客のみが閲覧できるショップのビューで発生します。CVSS 4.0 の基本ベクトルは次のとおりです。
- AV:N脆弱性はウェブ上で引き起こされる可能性がある
- AC:Lは、スクリプトを介して SQL インジェクションを確実に悪用される可能性があります (オンライン ショップに対策がない場合)。
- AT:Nは、攻撃が特定のシステム条件に依存しないため
- PR:L攻撃者は通常のユーザーとして認証される必要があるが、管理者権限は必要ない
- 他のユーザーが関与していないため、UI:N
- VC:H攻撃者はデータベース内のすべてのテーブルを読み取ることができる
- VI:N攻撃者は書き込み権限を持たないため
- VA:L攻撃者がデータベースに対して長いクエリを実行し、一時的にデータベースの速度が低下したり、応答しなくなったりする可能性があるため
- SC:N (以降のシステムについては詳しい情報はありません)
- SI:N (以降のシステムについては詳しい情報はありません)
- SA:L注文管理や物流に関わる他のシステムも、応答しないデータベースの影響を受けることが予想されます。
この結果、ベクトルAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:L/SC:N/SI:N/SA:Lが生成される。
採択
CVSS のバージョンは、次のような幅広い組織や企業で、脆弱性の重大度を定量化する主な方法として採用されています。
- 国家脆弱性データベース(NVD)[17]
- オープンソース脆弱性データベース(OSVDB)[18]
- CERTコーディネーションセンター[19]は、特にCVSSv2ベース、時間的、環境的メトリクスを活用している。
参照
- 共通脆弱性一覧(CWE)
- 共通脆弱性識別子(CVE)
- 共通攻撃パターンの列挙と分類(CAPEC)
参考文献
- ^ ab 「FIRST が Common Vulnerability Scoring System (CVSS v4.0) の最新バージョンを公式に公開しました」。FIRST。2023 年 11 月 1 日時点のオリジナルよりアーカイブ。
- ^ Spring, JM; Hatleback, E.; Manion, A.; Shick, D. (2018 年 12 月)。「CVSS の改善に向けて」(PDF)。カーネギーメロン大学技術レポート。
- ^ ab Johnson, Pontus; Lagerstrom, Robert; Ekstedt, Mathias; Franke, Ulrik (2018-11-01). 「共通脆弱性スコアリングシステムは信頼できるか? ベイズ分析」. IEEE Transactions on Dependable and Secure Computing . 15 (6): 1002–1015. doi :10.1109/TDSC.2016.2644614. ISSN 1545-5971. S2CID 53287880.
- ^ 「CVSS v1 アーカイブ」。First.org, Inc. 2015 年 11 月 15 日閲覧。
- ^ 「国家インフラ諮問委員会 / 会議議題 / 2005 年 4 月 12 日火曜日 / 午後 1 時 30 分~4 時 30 分 / 国立記者クラブ / ワシントン DC」(PDF)。サイバーセキュリティおよびインフラストラクチャセキュリティ庁。2005 年 4 月 12 日。2022年 7 月 18 日閲覧。MITRE
と CERT/CC はどちらも、異なるが重要な価値をもたらします。これらの提案に基づき、ワーキンググループは、これらの組織が CVSS のために Global FIRST によって提供された傘の下で活動することを強く提案します。
- ^ 「CVSS v2 の歴史」。First.org, Inc. 2015年11月15日閲覧。
- ^ 「CVSS v3 開発のための CVSS Special Interest Group の発表」。First.org, Inc. 2013 年 2 月 17 日時点のオリジナルよりアーカイブ。2013 年3 月 2 日閲覧。
- ^ 「Common Vulnerability Scoring System、V3 開発アップデート」。First.org, Inc. 2015 年11 月 13 日閲覧。
- ^ 「CVSS v2 完全ドキュメント」。First.org, Inc. 2015年11月15日閲覧。
- ^ 「CVSS - 欠点、障害、失敗」(PDF) 。リスクベースセキュリティ。2013年2月27日。2022年3月11日時点のオリジナル(PDF)からアーカイブ。 2015年11月15日閲覧。
- ^ 「CVSS スコアリング システム」。Oracle。2010 年 6 月 1 日。2015 年 11 月 15 日閲覧。
- ^ 「CVSS v3.0 仕様書」。FIRST, Inc. 2015年11月15日閲覧。
- ^ 「Common Vulnerability Scoring System v3.0: 仕様書 (質的重大度評価スケール)」。First.org 。2016年1月10日閲覧。
- ^ 「NVD Common Vulnerability Scoring System Support v2」。国立脆弱性データベース。米国国立標準技術研究所。2013年3 月 2 日閲覧。
- ^ 「CVSS とモノのインターネット」。CERT コーディネーション センター。2015 年 9 月 2 日。2015 年 11 月 15 日閲覧。
- ^ 「CVSS v4.0 ユーザーガイド」。FIRST — インシデント対応およびセキュリティチームのフォーラム。 2024年10月5日閲覧。
- ^ 「National Vulnerability Database Home」Nvd.nist.gov 。 2013年4月16日閲覧。
- ^ 「オープンソース脆弱性データベース」OSVDB 。 2013年4月16日閲覧。
- ^ 「CVSS を使用した脆弱性の重大度」。CERT コーディネーション センター。2012 年 4 月 12 日。2015 年 11 月 15 日閲覧。
外部リンク
- インシデント対応およびセキュリティチームフォーラム (FIRST) CVSS サイト
- 国家脆弱性データベース (NVD) CVSS サイト
- 共通脆弱性評価システム v2 計算機
