【しーぶいえすえす】
CVSS(共通脆弱性評価システム) とは?
最終更新:
💡 脆弱性の深刻度を、共通の物差しで
脆弱性の技術的な深刻度を、共通の基準と0〜10のスコアで伝える枠組み。実際の対応優先度は、使っている環境や悪用状況なども含めて判断します。
📌 このページのポイント
- CVSSは共通脆弱性評価システム
- スコアだけでなく、バージョンと評価条件も確認する
- v4.0はBase・Threat・Environmental・Supplementalの4群
- 基本スコアだけで、対応期限や実際のリスクは決まらない
高い数字ほど、深刻ということ?
共通の基準では、0.0がNone、0.1〜3.9がLow、4.0〜6.9がMedium、7.0〜8.9がHigh、9.0〜10.0がCriticalだよ。これは深刻度の区分で、「9以上なら全社で必ず即日対応」といった期限をCVSSが決めるわけではない。
どうやって数字を出すの?
v4.0には補助の指標もある?
Supplementalという任意の補助指標があるよ。自動化のしやすさや復旧などの追加情報を伝えるけれど、この群は最終スコアを変更しない。実際の悪用状況を扱うThreatとは区別しよう。古いバージョンの説明に出てくる指標名も、そのままv4.0へ当てはめないでね。
数字の大きい順に直せばいい?
基本スコアだけで実際のリスクは決められないよ。対象のソフトウェアやバージョンを使っているか、どう公開・保護されているか、悪用情報はどうか、といった条件も確認する。CVSSは判断材料の一つとして使い、環境に合った対応を決めよう。
まとめ:ざっくりこれだけ覚えればOK!
「CVSS」って出てきたら「脆弱性の深刻度を共通の基準で表す物差し」と思えばだいたいOK!
📖 おまけ:英語の意味
「Common Vulnerability Scoring System」 = 共通脆弱性評価システム
💬 FIRSTが管理する、脆弱性の特性と深刻度を伝えるための枠組みです。ここではv4.0を説明します。