تیمهای امنیت سایبری هر روز با آسیبپذیریهای بیشماری روبرو میشوند. تشخیص اینکه کدام تهدیدها ابتدا نیاز به توجه دارند، بسیار مهم است. اینجاست که سیستم امتیازدهی آسیبپذیری مشترک (CVSS) وارد عمل میشود. CVSS، یک چارچوب امتیازدهی ریسک، یک مقدار عددی به آسیبپذیریها اختصاص میدهد و به تیمها کمک میکند تا ریسکها را به طور مؤثر اولویتبندی کنند. با استفاده از ابزارهایی مانند ماشین حساب CVSS و بررسی اطلاعاتی که CVSS ارائه میدهد، تیمهای امنیتی میتوانند سریعتر و هوشمندانهتر عمل کنند.cisیونها باید روی مهمترین تهدیدها تمرکز کنند.
برای مهندسان DevSecOps و CISCVSS ارزیابی ریسک را ساده میکند. این به تمرکز روی آسیبپذیریهایی که بیشترین اهمیت را دارند کمک میکند. با CVSS، تیمها میتوانند از تهدیدات جلوتر باشند و امنیت را تقویت کنند.
درك كردن نمره ریسک CVSS و معیارهای آن
سیستم امتیازدهی آسیبپذیری مشترک (CVSS، یک چارچوب امتیازدهی ریسک) یک معیار شناختهشده جهانی ارائه میدهد. standard برای ارزیابی آسیبپذیریهای نرمافزاری اول (انجمن تیمهای واکنش به حوادث و امنیت) CVSS را برای ایجاد روشی ساختاریافته برای اندازهگیری ریسک توسعه داد. همانطور که FIRST در سند مشخصات رسمی خود توضیح میدهد، این سیستم به سازمانها standardبینشهای یکپارچه، به آنها کمک میکند تا آسیبپذیریها را به طور مؤثر اولویتبندی کرده و به سرعت پاسخ دهند.
از سال ۲۰۲۶، اکثر برنامههای امنیتی بالغ از CVSS نسخه ۳.۱ به CVSS نسخه ۴.۰ منتقل میشوند، تجدیدنظری که نحوه استدلال مدافعان در مورد شدت و اولویت آسیبپذیری را تغییر میدهد. با این حال، این انتقال یک ارتقاء ساده نیست: NVD اکنون نمرات CVSS 4.0 را در کنار CVSS 3.1 برای CVE های تازه منتشر شده منتشر میکند، اما امتیازدهی مجدد کل پایگاه داده تاریخی به صورت گذشتهنگر برنامهریزی نشده است، به این معنی که CVE های قدیمیتر نمرات CVSS 3.1 خود را به عنوان مرجع اصلی به طور نامحدود حفظ خواهند کرد. اگر در حال ساخت یا بهروزرسانی یک برنامه مدیریت آسیبپذیری در سال ۲۰۲۶ هستید، انتظار داشته باشید که برای آیندهای قابل پیشبینی با هر دو نسخه در کنار هم کار کنید.
علاوه بر این، CVSS با استفاده از یک مکانیسم امتیازدهی سیستماتیک، ارزیابی جامعی از آسیبپذیریهای نرمافزاری ارائه میدهد. این سیستم امتیازهایی از ۰ تا ۱۰ را اختصاص میدهد که امتیاز بالاتر نشاندهنده آسیبپذیریهای بحرانیتر است.
CVSS چه اطلاعاتی برای مدیریت ریسک ارائه میدهد؟
La سیستم امتیازدهی آسیب پذیری مشترک (CVSS) یک چارچوب ساختاریافته برای ارزیابی شدت و تأثیر آسیبپذیریها ارائه میدهد. CVSS با تجزیه و تحلیل ماهیت و پیامدهای نقصهای امنیتی، به سازمانها کمک میکند تا تلاشهای اصلاحی را اولویتبندی کنند. این سیستم معیارهای کلیدی را در سه بُعد اصلی ارائه میدهد:
معیارهای پایه: این موارد، ویژگیهای ذاتی یک آسیبپذیری را که در طول زمان یا در محیطهای مختلف تغییر نمیکنند، اندازهگیری میکنند. جزئیات کلیدی عبارتند از:
- بردار حمله (AV): چگونه میتوان از آسیبپذیری سوءاستفاده کرد (مثلاً از راه دور یا به صورت محلی).
- پیچیدگی حمله (AC): دشواری سوءاستفاده از آسیبپذیری.
- امتیازات مورد نیاز (PR): سطح دسترسی مورد نیاز برای سوءاستفاده از آسیبپذیری.
- تأثیر: پیامدهای محرمانگی، یکپارچگی و در دسترس بودن را ارزیابی میکند.
معیارهای زمانیاین معیارها آسیبپذیری را با تغییر شرایط ارزیابی میکنند، مانند:
- بلوغ کد اکسپلویت: آیا کد سوءاستفاده به صورت عمومی در دسترس است یا خیر.
- سطح اصلاح: در دسترس بودن اصلاحات یا راهحلهای جایگزین.
- گزارش اطمینان: اعتبار اطلاعات گزارش شده.
معیارهای زیست محیطیاین معیارها، امتیاز را متناسب با شرایط خاص یک سازمان تنظیم میکنند و تأثیر منحصر به فرد یک آسیبپذیری بر کسب و کار را منعکس میکنند. عوامل کلیدی عبارتند از:
- معیارهای تأثیر اصلاحشده: بر اساس میزان حساسیت برای سیستمهای خاص تنظیم شده است.
- الزامات امنیتیاهمیت محرمانگی، یکپارچگی و در دسترس بودن در یک محیط معین.
این اطلاعات، بینشهای عملی را در اختیار تیمهای امنیت سایبری قرار میدهد تا آسیبپذیریها را با جزئیات درک کنند و اولویتبندی را دقیقتر انجام دهند.cisه. با استفاده از ابزارهایی مانند ماشین حساب CVSS، تیمها میتوانند این معیارها را به نمرات سفارشی تبدیل کنند که با آستانههای ریسک سازمانی همسو باشند.
استفاده از محاسبهگر CVSS برای اولویتبندی تهدیدها
محاسبهگر CVSS به تبدیل نمرات CVSS به بینشهای عملی کمک میکند. تیمهای امنیتی جزئیات آسیبپذیری خاصی را برای محاسبه نمرات ریسک متناسب با محیطهای خود اضافه میکنند. این فرآیند تضمین میکند که آنها بر اساس شرایط دنیای واقعی به جای سناریوهای نظری اولویتبندی کنند.
برای مثال، ماشین حساب CVSS به تیمها اجازه میدهد تا بررسی کنند CVSS چه اطلاعاتی ارائه میدهد؟مانند قابلیت بهرهبرداری، تأثیر بالقوه و اینکه چگونه عوامل مختلف کاهشدهنده بر سطوح ریسک تأثیر میگذارند. ابزارهایی مانند پایگاه داده ملی آسیبپذیری ماشین حساب CVSS نسخه ۴ این فرآیند را ساده میکند و به متخصصان امنیتی کمک میکند تا آسیبپذیریها را به طور مؤثرتری تجزیه و تحلیل کنند.
این رویکرد سفارشی، سازمانها را قادر میسازد تا بر آسیبپذیریهایی تمرکز کنند که بزرگترین خطرات را برای سیستمهای حیاتی ایجاد میکنند. همانطور که قبلاً توضیح داده شد، تیمها از ابزارهایی مانند محاسبهگر CVSS برای بررسی دقیقتر CVSS، یک چارچوب نمره ریسک، استفاده میکنند. علاوه بر این، ارزیابیهای فنی را با طراحی استراتژیک مرتبط میکند.cisیونها، به مهندسان DevSecOps اجازه میدهند و CISمنابع را به جایی که بیشترین نیاز را دارند، هدایت کنند.
علاوه بر این، ترکیب محاسبهگر CVSS با سایر ابزارها، ارتباطات تیمی را بهبود میبخشد. این رویکرد تضمین میکند که تیمها فرآیندها را شفافسازی کرده و آسیبپذیریها را به طور کارآمد مدیریت کنند. با بهکارگیری مؤثر اطلاعات CVSS، سازمانها وضعیت امنیتی قابل اعتمادتری را تقویت و حفظ میکنند.
آیا میخواهید درباره پیشگیری از تهدیدها در زمان واقعی اطلاعات بیشتری کسب کنید؟
گزارش ما با عنوان «هشدار زودهنگام: تشخیص و اولویتبندی تهدید در لحظه» را دانلود کنید و نحوهی محافظت از زنجیرهی تأمین نرمافزار خود را بیاموزید.
مزایای کلیدی CVSS نمره ریسک
CVSS، یک چارچوب امتیازدهی ریسک، فقط در مورد اختصاص اعداد به آسیبپذیریها نیست. بلکه بینشهای معناداری ارائه میدهد که به تیمهای DevSecOps و CISاو اس بهترش میکنهcisبا بررسی اطلاعاتی که CVSS ارائه میدهد و استفاده از آن برای استراتژیهای امنیتی هوشمندانهتر، یونها را شناسایی میکند.
ارزیابی ریسک مداوم را با امتیاز ریسک CVSS ارائه میدهد
برای شروع، CVSS از یک standardیک روش امتیازدهی یکپارچه، ارزیابی مداوم آسیبپذیریها را برای تیمها آسانتر میکند. این رویکرد یکپارچه، سردرگمی را کاهش میدهد و به همه اعضای تیم کمک میکند تا با درک یکسانی از خطرات کار کنند. در نتیجه، سازمانها میتوانند تلاشهای خود را هماهنگ کرده و بدون اتلاف وقت، روی مهمترین مسائل تمرکز کنند.
بهبود عملکرد را ممکن میسازدcisیون سازی
علاوه بر این، همانطور که قبلاً اشاره کردیم، CVSS با تجزیه آسیبپذیریها به معیارهای پایه، زمانی و محیطی، بینشهای دقیقی ارائه میدهد. این بینشها فراتر از شناسایی شدت یک تهدید هستند. آنها همچنین نشان میدهند که احتمال سوءاستفاده از آسیبپذیری چقدر است. با این اطلاعات، تیمها میتوانند سریعتر عمل کنند.cisو منابع خود را بر پرداختن به فوریترین خطرات متمرکز کنند.
ارتباطات بین تیمی را بهبود میبخشد
علاوه بر این، سیستم امتیازدهی عددی CVSS توضیح آسیبپذیریها را آسانتر میکند. تیمهای امنیتی میتوانند از معیارهای ساده برای کمک به ذینفعان غیرفنی، مانند مدیران اجرایی یا مدیران، در درک خطرات استفاده کنند. این درک مشترک منجر به همکاری بهتر، سرعت بیشتر در شناسایی و رفع آسیبپذیریها میشود.cisیونسازی و پاسخهای مؤثرتر به تهدیدها.
با ابزارهای پیشرفته به طور یکپارچه کار میکند
یکی دیگر از مزایای CVSS، ادغام خوب آن با سایر ابزارهای امنیت سایبری است. به عنوان مثال، پلتفرمهایی مانند Xygeni با افزودن تجزیه و تحلیل قابلیت بهرهبرداری در زمان واقعی و زمینه اجرا، CVSS را بهبود میبخشند. این ادغامها به اصلاح اولویتبندی کمک میکنند و تمرکز تیمها بر روی آسیبپذیریهایی که بیشترین اهمیت را دارند، آسانتر میکند.
با صنعت همسو است Standards
در نهایت، CVSS با استانداردهای جهانی همسو میشود standardو مورد اعتماد سازمانهای سراسر جهان است. این پذیرش گسترده، رعایت بهترین شیوههای صنعتی و الزامات نظارتی را برای شرکتها سادهتر میکند. از آنجا که CVSS به طور گسترده مورد استفاده قرار میگیرد، تیمهای امنیتی میتوانند به آن به عنوان ابزاری قابل اعتماد برای مدیریت و اولویتبندی آسیبپذیریها اعتماد کنند.
محدودیت ها CVSS نمره ریسک
اگرچه CVSS ابزاری مفید برای ارزیابی آسیبپذیریها است، اما محدودیتهای مهمی دارد که تیمهای امنیتی برای بهبود استفاده از آن باید به آنها توجه کنند.
امتیازدهی ایستا محدودیتهایی دارد
اول اینکه، CVSS به امتیازدهی ایستا متکی است، به این معنی که امتیاز یک آسیبپذیری حتی با ظهور تهدیدهای جدید تغییر نمیکند. این امر میتواند باعث شود تیمها بیش از حد روی مسائل کمخطر تمرکز کنند یا تهدیدهای فعال را نادیده بگیرند که منجر به اتلاف وقت و تلاش میشود.
هیچ بهروزرسانی برای تغییر تهدیدها وجود ندارد
دوم، CVSS با تهدیدهای سریعالتغییر سازگار نمیشود. برای مثال، اگر هکرها یک اکسپلویت عمومی منتشر کنند یا یک سیستم مهم در معرض خطر قرار گیرد، یک آسیبپذیری ممکن است خطرناکتر شود. بدون بهروزرسانیهای بلادرنگ، تیمها ممکن است تهدیدهای فوری را از دست بدهند.
دادههای مربوط به قابلیت بهرهبرداری موجود نیست
علاوه بر این، CVSS میزان شدت یک آسیبپذیری را اندازهگیری میکند اما نشان نمیدهد که چقدر احتمال دارد مورد سوءاستفاده قرار گیرد. ابزارهایی مانند EPSS میتوانند با پیشبینی احتمال سوءاستفاده کمک کنند. به عنوان مثال، اگر قابلیت سوءاستفاده کم باشد، امتیاز CVSS بالا ممکن است نیازی به اقدام سریع نداشته باشد، اما امتیاز متوسط با قابلیت سوءاستفاده بالا میتواند نیاز به توجه فوری داشته باشد.
سفارشیسازی محیطی محدود
در نهایت، اگرچه CVSS امکان برخی تنظیمات را بر اساس تنظیمات سازمان فراهم میکند، اما این تنظیمات اغلب نادیده گرفته میشوند یا به طور نادرست مورد استفاده قرار میگیرند. این میتواند منجر به امتیازهایی شود که به طور کامل خطرات را منعکس نمیکنند، مانند مواردی که در سیستمهای عمومی وجود دارد که بیشتر از ابزارهای داخلی در معرض خطر هستند.
تورم شدید، مشکلی رو به رشد
این محدودیت تئوری نیست. در سال ۲۰۲۵، ۸.۳٪ از کل CVEها، امتیاز بحرانی (CVE) کسب کردند. و ۳۱.۱٪ امتیاز بالا گرفتند. وقتی نزدیک به ۴۰٪ از کل آسیبپذیریهای منتشر شده برچسب «بالا» یا «بحرانی» دارند، این گروهها دیگر نمیتوانند به طور معناداری ریسک واقعی را از ریسک معمول متمایز کنند، و دقیقاً به همین دلیل است که CVSS دیگر به تنهایی نمیتواند اولویتبندی را هدایت کند.
با اضافه کردن ابزارهایی مانند EPSS و با نظارت بلادرنگ، تیمها میتوانند این شکافها را برطرف کرده و روی مهمترین آسیبپذیریها تمرکز بهتری داشته باشند.
غلبه بر محدودیتها با رویکردهای مکمل
برای رفع این محدودیتها، سازمانها باید CVSS را با ابزارها و معیارهای دیگری که بینشهای پویا در مورد زمینه و قابلیت بهرهبرداری ارائه میدهند، ترکیب کنند. به عنوان مثال:
- ادغام EPSSبهبود CVSS با EPSS برای در نظر گرفتن احتمال سوءاستفاده، و اطمینان از اینکه اولویت با آسیبپذیریهایی است که تهدیدی واقعی و فوری محسوب میشوند.
- تحلیل دسترسیپذیریاز ابزارهایی برای تعیین اینکه آیا یک آسیبپذیری در محیط خاص شما قابل دسترسی است یا خیر، استفاده کنید و تمرکز روی خطرات غیرقابل دسترس را کاهش دهید.
- زمینه اجرا: از نظارت بلادرنگ برای ارزیابی اینکه آیا آسیبپذیریها به طور فعال مورد سوءاستفاده قرار میگیرند یا سیستمهای زنده را تحت تأثیر قرار میدهند، استفاده کنید.
- ادغام KEV: آسیبپذیریهای ارجاع متقابل علیه CISکاتالوگ آسیبپذیریهای شناختهشدهی مورد بهرهبرداری A. 884 آسیبپذیری در طول سال 2025 به KEV اضافه شد و 28.96٪ از آنها در همان روز یا قبل از افشای عمومی، مورد بهرهبرداری قرار گرفته بودند. برخلاف احتمال پیشبینیکنندهی EPSS، KEV تأیید میکند که بهرهبرداری واقعاً مشاهده شده است، و آن را به یکی از قویترین سیگنالهای غیرنظری موجود برای اولویتبندی تبدیل میکند.
با پرداختن به این محدودیتها و ادغام CVSS با ابزارهای اضافی، تیمهای امنیتی میتوانند دادههای آگاهانهتری ایجاد کنند.cisیونها، و اطمینان حاصل میکنند که تلاشهایشان بر روی آسیبپذیریهایی متمرکز است که بیشترین اهمیت را دارند.
CVSS و قانون تابآوری سایبری اتحادیه اروپا (CRA)
امتیازدهی CVSS قرار است چیزی بیش از اولویتبندی داخلی اهمیت داشته باشد. قانون تابآوری سایبری اتحادیه اروپا (مقررات (اتحادیه اروپا)) 2024/2847) تولیدکنندگان را ملزم میکند که آسیبپذیریها را اولویتبندی کنند، آنها را به موقع برطرف کنند و به محض آگاهی از سوءاستفاده فعال، آن را گزارش دهند. دو تاریخ در اینجا اهمیت دارند: تعهد گزارشدهی برای آسیبپذیریهای فعال مورد سوءاستفاده (ماده 14) از 11 سپتامبر 2026 اعمال میشود، در حالی که وظایف گستردهتر مربوط به مدیریت، رفع و افشای آسیبپذیری (ماده 13 و پیوست I) از 11 دسامبر 2027 اعمال میشود.
یک توضیح مهم: CRA هیچ الزامی برای CVSS، EPSS، KEV یا هیچ سیستم امتیازدهی خاصی ندارد. این سیستم نیاز به اصلاح به موقع دارد، اما اندازهگیری عملیاتی را به هر تولیدکننده واگذار میکند. با این حال، امتیاز CVSS یا EPSS به تنهایی ساعت گزارشدهی ۲۴ ساعته را آغاز نمیکند، بلکه فقط یک تشخیص واقعی مبنی بر اینکه یک آسیبپذیری به طور فعال علیه یک هدف واقعی مورد سوءاستفاده قرار میگیرد، این کار را انجام میدهد. در عمل، این بدان معناست که سازمانهایی که در اتحادیه اروپا نرمافزار میفروشند، به یک فرآیند امتیازدهی و تشخیص مستند و مداوم نیاز دارند که بتواند به طور قابل اعتمادی «از نظر تئوری شدید» را از «به طور فعال مورد سوءاستفاده قرار گرفته» تشخیص دهد، دقیقاً همان شکافی که CVSS به تنهایی باز میگذارد.
اگر نرمافزار یا سختافزاری با عناصر دیجیتال در اتحادیه اروپا میفروشید، اکنون زمان آن رسیده است که امتیازدهی CVSS + EPSS + KEV خود را ایجاد (یا ممیزی) کنید. pipeline، خیلی قبل از فرا رسیدن مهلت سپتامبر 2026.
چگونه Xygeni چارچوب امتیاز ریسک CVSS را بهبود میبخشد
اگرچه CVSS یک چارچوب امتیاز ریسک است، اما نقطه شروع بسیار خوبی برای ارزیابی آسیبپذیریها محسوب میشود. Xygeni با افزودن بینشهای هوشمند، اولویتبندی بهتر و اتوماسیون، آن را حتی بهتر هم میکند. این ابزارها به تیمهای امنیتی کمک میکنند تا بر روی مهمترین تهدیدها تمرکز کنند و در عین حال هشدارهای غیرضروری که باعث خستگی میشوند را کاهش دهند. تیمها همچنین میتوانند از اطلاعاتی که CVSS ارائه میدهد برای تصمیمگیری سریعتر و آگاهانهتر استفاده کنند.cisیونها
Xygeni، CVSS را با دادههای دنیای واقعی، مانند احتمال سوءاستفاده از آسیبپذیریها و اتفاقاتی که در لحظه رخ میدهد، ترکیب میکند. این رویکرد، اولویتبندی و واکنش سریع به تهدیدهای واقعی را برای تیمها آسانتر میکند.
- تحلیل دسترسیپذیری: Xygeni مشخص میکند که آیا یک آسیبپذیری در محیط شما به طور فعال قابل بهرهبرداری است یا خیر. این امر تضمین میکند که تلاشهای امنیتی بر روی تهدیداتی با تأثیر واقعی متمرکز شوند.
- ادغام EPSS و CVSSبا ترکیب دادههای مربوط به قابلیت بهرهبرداری با بینشهای CVSS، Xygeni امکان طراحی هوشمندانهتر را فراهم میکند.cisیونها. به عنوان مثال، همانطور که در توضیح داده شده است وبلاگ تجزیه و تحلیل امتیازدهی CVE از Xygeniاین ادغام، اولویتبندی دقیقتری را تضمین میکند.
- تجزیه و تحلیل کسب و کار تاثیرXygeni آسیبپذیریهایی را که بر داراییهای حیاتی تأثیر میگذارند، علامتگذاری میکند تا اولویتهای امنیتی را با اهداف تجاری همسو کند. بنابراین، تیمها میتوانند تلاشهای اصلاحی را بر روی آنچه برای سازمان بیشترین اهمیت را دارد، متمرکز کنند.
- بینشهای زمان اجراXygeni زمینههای بلادرنگ، مانند بهرهبرداریهای فعال، را اضافه میکند و اولویتبندی را عملیتر و از پیش تعیینشدهتر میسازد.cise.
- اصلاح خودکارXygeni به محض شناسایی آسیبپذیریها، آنها را بهطور خودکار وصله میکند. این فرآیند کار دستی را کاهش میدهد، سرعت پاسخها را افزایش میدهد و به توسعهدهندگان اجازه میدهد تا بدون اختلال روی کدنویسی خود تمرکز کنند.
Xygeni CVSS را با ابزارهایی مانند EPSS ترکیب میکند و از اتوماسیون برای سادهسازی مدیریت آسیبپذیری استفاده میکند. در نتیجه، این رویکرد واضح و متمرکز به مهندسان DevSecOps کمک میکند و CISتمرکز بر وظایف حیاتی، کاهش خطرات و تقویت امنیت.
علاوه بر این، Xygeni با ارائه گردشهای کاری شفاف و بینشهای عملی، ارتباطات تیمی را تقویت میکند. این ویژگیها در کنار هم به سازمانها کمک میکنند تا سیستمهای امنیتی قویتری بسازند و از تهدیدات جدید پیشی بگیرند.
با نزدیک شدن به زمان اجرای تعهدات گزارشدهی قانون تابآوری سایبری اتحادیه اروپا در سپتامبر ۲۰۲۶، داشتن یک فرآیند اولویتبندی مستند و خودکار مبتنی بر CVSS و EPSS دیگر فقط یک روش بهینه نیست، بلکه به یک ضرورت انطباق تبدیل میشود. رویکرد Xygeni برای ترکیب CVSS با EPSS و زمینه دسترسیپذیری به تیمها کمک میکند تا دقیقاً همان نوع فرآیند قابل دفاع و آماده حسابرسی را قبل از مهلت مقرر بسازند.
همین امروز کنترل مدیریت آسیبپذیری خود را به دست بگیرید
اجازه ندهید آسیبپذیریها سرعت شما را کاهش دهند یا سیستمهایتان را در معرض خطر قرار دهند. در عوض، از ابزارهای پیشرفته Xygeni برای تغییر کامل نحوه مدیریت و اولویتبندی تهدیدها استفاده کنید. Xygeni با ترکیب یکپارچه قدرت CVSS با بینشهای پویا مانند قابلیت بهرهبرداری و قابلیت دسترسی، تیم شما را قادر میسازد تا روی آنچه واقعاً مهم است تمرکز کند.
آماده برداشتن قدم بعدی هستید؟ راهکارهای مدیریت آسیبپذیری Xygeni را بررسی کنید و ببینید چگونه میتوانیم به شما کمک کنیم تا از تهدیدات در حال تحول جلوتر باشید. امروز یک نسخه نمایشی درخواست کنید برای تجربه مستقیم آینده امنیت سایبری.
سوالات متداول
تفاوت بین CVSS نسخه ۳.۱ و CVSS نسخه ۴.۰ چیست؟
CVSS نسخه ۴.۰ نامگذاری جدیدی را برای تمایز نمرات پایه (CVSS-B)، پایه+تهدید (CVSS-BT)، پایه+محیطی (CVSS-BE) و پایه+تهدید+محیطی (CVSS-BTE) معرفی میکند، گروه معیار قدیمی Temporal را با یک گروه تهدید قابل پیگیریتر جایگزین میکند و یک گروه معیار تکمیلی اختیاری برای زمینههای بیرونی مانند تأثیر ایمنی و خودکارسازی اضافه میکند. این گروه برای کاهش ابهامی طراحی شده است که باعث میشد معیارهای Temporal نسخه ۳.۱ به ندرت در عمل استفاده شوند.
آیا لازم است که دوباره فهرست آسیبپذیریهای موجودم را تحت CVSS نسخه ۴.۰ امتیازدهی کنم؟
خیر. امتیازدهی مجدد کل پایگاه داده NVD تحت CVSS نسخه ۴.۰ به صورت گذشتهنگر برنامهریزی نشده است و CVE های قدیمی امتیازهای CVSS نسخه ۳.۱ خود را به عنوان مرجع اصلی حفظ خواهند کرد. تیمهای امنیتی باید از این پس، امتیازهای CVSS نسخه ۴.۰ را برای CVE های تازه منتشر شده، بدون طرح مجدد اولویتبندیهای گذشته، استفاده کنند.cisیونها
چرا بسیاری از CVEها امتیاز «بحرانی» یا «بالا» میگیرند؟
در سال ۲۰۲۵، ۸.۳٪ از CVEها امتیاز بحرانی و ۳۱.۱٪ امتیاز بالا کسب کردند، به این معنی که تقریباً ۴۰٪ از کل آسیبپذیریهای افشا شده دارای برچسب شدت سطح بالا هستند. این «تورم شدت» از قبل ...cisیکی از دلایلی که CVSS به تنهایی ابزار اولویتبندی کافی نیست، این است که نمیتواند یک نقص تئوریک جدی اما غیرقابل دسترس را از نقصی که به طور فعال مورد سوءاستفاده قرار میگیرد، تشخیص دهد.
KEV چیست و چه تفاوتی با EPSS دارد؟
KEV (آسیبپذیریهای شناختهشده مورد سوءاستفاده)، نگهداری شده توسط CISA، آسیبپذیریهایی را فهرست میکند که شواهد تأیید شدهای از بهرهبرداری فعال در سطح اینترنت دارند. در مقابل، EPSS یک مدل احتمالی است که احتمال بهرهبرداری از یک آسیبپذیری را در 30 روز آینده تخمین میزند. 884 آسیبپذیری در سال 2025 به KEV اضافه شد که تقریباً 29٪ آنها قبل از افشای عمومی، تحت بهرهبرداری فعال بودند. استفاده از KEV و EPSS با هم، هم یک سیگنال تهدید تأیید شده و هم یک سیگنال آیندهنگر ارائه میدهد.
آیا CVSS به تنهایی برای اولویتبندی آسیبپذیری کافی است؟
خیر. تحقیقات تجربی به طور مداوم نشان میدهد که اکثر آسیبپذیریهایی که توسط CVSS «بالا» یا «بحرانی» ارزیابی میشوند، هرگز در واقع مورد سوءاستفاده قرار نمیگیرند. رویکردی که فقط CVSS را در نظر میگیرد، زمان مهندسی را صرف ریسک نظری میکند، در حالی که آسیبپذیریهای واقعاً مورد سوءاستفاده ممکن است مورد توجه قرار نگیرند. ترکیب CVSS با EPSS، KEV و تحلیل قابلیت دسترسی، رویکرد پیشنهادی فعلی صنعت است.




