30代からの再勉強日記(ビジネス系/IT系の一般論の理屈を考えてみる)

徐々に、新たなタスクを起こし任せる側になりました。将来検討のためにも、一般論やセオリーを勉強・考察し外部へ共有する事で学びを深めたいと思います。皆さんにも役立つ所があれば幸いです。※最近ミッション変更となり、更新頻度落が落ちます。

【IT】CVSSについて

年末に脆弱性について大きなニュースがありましたね。

その際にCVSSが10.0というスコアだと言われてましたが、そもそもCVSSとか、10.0という点数は何なのか改めて調べてみました。

www.ipa.go.jp

 

CVSSとは、共通脆弱性評価システムと呼ばれ、情報システムの脆弱性に対するオープンで汎用的な評価手法、および指標を指します。CVSSの登場までは、脆弱性および緊急性の表現がベンダごとに異なっていましたが、標準化された指標が使われるようになりました

 

CVSSは、1.0-10.0の数値指標で緊急度を判定します。7.0以上が危険とされ、当該脆弱性を突いた攻撃プログラム(いわゆるPoCやExploit)が世に出回っている状況、もしくはすでに他社において被害が発生しているような状況を意味し、被害を防ぐためには迅速な対応が必要になります。

 

 

www.nri-secure.co.jp