Aksiyon skoru.Üç sinyal, tek öncelik.
CVSS bir açığın ne kadar ağır olduğunu söyler, ne kadar acil olduğunu söylemez. Aksiyon skoru, sahada olanı da hesaba katar.
Formül
aksiyon = CVSS × 4 + (KEV ise 30) + EPSS × 30 en fazla 40 en fazla 30 en fazla 30CVSS
en fazla 40Teknik ağırlık
Zafiyetin kendisi ne kadar ağır? CVSS temel puanı 4 ile çarpılır. 10 üzerinden 9,8 alan bir açık 39 puan getirir.
CISA KEV
en fazla 30Sahada sömürü
ABD Siber Güvenlik Ajansı’nın aktif olarak sömürüldüğünü doğruladığı açıklar listesi. Listede olan her CVE 30 puan alır.
EPSS
en fazla 30Yakın gelecek olasılığı
FIRST’ün önümüzdeki 30 gün içinde sömürülme olasılığı tahmini. %90 olasılık 27 puan getirir.
Bantlar
- 80–100
- Hemen
- Bugün yamayın ya da erişimi kapatın.
- 60–79
- Bu hafta
- Bir sonraki bakım penceresini beklemeyin.
- 40–59
- Planlayın
- Olağan yama döngüsüne alın.
- 0–39
- İzleyin
- Şimdilik düşük öncelik; değişiklikleri takip edin.
Örnek
CVSS 8,2 ama yerel erişim gerektiren, KEV’de olmayan, EPSS’i %5 olan bir hipervizör açığı: 33 + 0 + 2 = 35 · İzleyin. CVSS 7,5 ama EPSS’i bir haftada %13’ten %42’ye çıkan bir yazıcı sunucusu açığı: 30 + 0 + 13 = 43 · Planlayın, ve trend listesinde. Yalnızca CVSS’e bakan ekip ilkini önce yamar.
Veri kaynakları
- NVDCVE kayıtları, CVSS vektörleri, CPE ve CWE eşlemeleri
- CISA KEVAktif sömürülen açıklar kataloğu
- FIRST EPSSGünlük sömürülme olasılığı tahminleri
- Üretici bildirileriEtkilenen ve düzeltilmiş sürümler
Veri NVD, CVE Programı, CISA KEV, FIRST EPSS ve OSV’den; son güncelleme tarihi CVE listesinin üstünde görünür.
Yayın ilkelerimiz
- Her kayıt tespit ve çözümle birlikte yayımlanır.
- Çalışan exploit kodu ya da adım adım saldırı talimatı yayımlamayız.
- Kavram kanıtı depolarına bağlantı vermeyiz; yalnızca varlığını belirtiriz.
- Kod örnekleri, hatalı kalıbı ve düzeltmesini gösteren temsili örneklerdir.