امتیازدهی CVE و امنیت CVE برای محافظت از برنامههای نرمافزاری مدرن در برابر تهدیدات سایبری نوظهور ضروری هستند. شناسایی و اولویتبندی آسیبپذیریها به طور مؤثر به سازمانها این امکان را میدهد که ابتدا به مهمترین خطرات رسیدگی کنند. امتیازدهی CVE ... standardروشی استاندارد برای رتبهبندی آسیبپذیریها بر اساس شدت، در حالی که شیوههای امنیتی CVE تضمین میکنند که این خطرات به درستی مدیریت و کاهش مییابند.
در 2025، ۴۸۱۸۵ آسیبپذیری (CVE) منتشر شد، افزایشی ۲۰.۶ درصدی نسبت به ۳۹,۹۶۲ مورد در سال ۲۰۲۴، و ۳۸ درصد با شدت بالا یا بحرانی ارزیابی شدند. با این سرعت رشد حجم حملات، داشتن یک استراتژی قوی برای امتیازدهی CVE و امنیت دیگر اختیاری نیست؛ بلکه یک ضرورت است.
مشکل بزرگتر فقط حجم نیست، بلکه این است که تحلیلهای سنتی نمیتوانند با آن همگام شوند. NVD موسسه ملی استاندارد و فناوری (NIST) در سال ۲۰۲۵ نزدیک به ۴۲۰۰۰ CVE را غنیسازی کرد که ۴۵٪ بیشتر از هر سال قبل است، اما این هنوز برای همگام شدن با افزایش موارد ثبت شده کافی نبود. در نتیجه مستقیم، تنها ۲۸٪ از CVEهای تازه افشا شده در سال ۲۰۲۵ غنیسازی کامل NVD (امتیاز CVSS، طبقهبندی CWE، دادههای CPE) را دریافت کردند که نسبت به ۴۶.۲٪ در سال ۲۰۲۴ به شدت کاهش یافته است. این اعداد، ضرورت فزاینده سازمانها را برای داشتن اقدامات امنیتی CVE خود، به جای تکیه صرف بر دادههای NVD که به موقع میرسند، برجسته میکند.
امتیازدهی CVE چیست و چرا برای امنیت CVE اهمیت دارد؟
CVE مخفف Common Vulnerabilities and Exposures است، فهرستی از آسیبپذیریها و آسیبپذیریهای امنیت سایبری که بهطور عمومی افشا شدهاند. هر ورودی در فهرست CVE یک شناسه منحصربهفرد به نام CVE ID دریافت میکند که بهطور خاص به یک آسیبپذیری اشاره دارد. شرکت MITRE این سیستم را مدیریت میکند. standardارزیابی نحوه شناسایی و فهرستبندی آسیبپذیریها. این امر تضمین میکند که همه افراد در حوزه امنیت سایبری هنگام بحث در مورد تهدیدات خاص، از مرجع یکسانی استفاده میکنند.
امتیازدهی CVE شامل ارزیابی هر ورودی CVE و اختصاص یک امتیاز عددی بر اساس شدت آن است. این امتیاز به سازمانها کمک میکند تا سطح اولویت برای رسیدگی به آسیبپذیری را تعیین کنند.
این به آنها اجازه میدهد تا منابع را به طور مؤثر تخصیص دهند و خطرات احتمالی را کاهش دهند. سیستم امتیازدهی CVE عواملی مانند سهولت سوءاستفاده را ارزیابی میکند. همچنین تأثیر آن بر محرمانگی، یکپارچگی و در دسترس بودن (که اغلب به عنوان "سهگانه CIA" شناخته میشود) را در نظر میگیرد. علاوه بر این، پتانسیل اصلاح را ارزیابی میکند.
چگونه NVD، فهرست CVE MITER و امتیازدهی CVE با هم کار میکنند؟
درک ارتباط بین پایگاه داده ملی آسیبپذیری (NVD)، فهرست میترو امنیت CVE برای درک چگونگی مدیریت آسیبپذیریها در اکوسیستم امنیت سایبری ضروری است.
فهرست CVE میتر با شناسایی آسیبپذیریها و اختصاص یک شناسه CVE به آنها آغاز میشود. با این حال، این فهرست تنها اطلاعات اولیه در مورد هر آسیبپذیری را ارائه میدهد. NVD که توسط موسسه ملی Standardو فناوری (NIST)، با ارائه توضیحات مفصل، منابع و از همه مهمتر، امتیازدهی CVE از طریق ...، این دادهها را غنیتر میکند. سیستم امتیازدهی آسیب پذیری مشترک (CVSS).
NVD یک منبع کلیدی است زیرا به عنوان مخزنی از ... عمل میکند. standardدادههای آسیبپذیری مبتنی بر s، که به سازمانها کمک میکند تا تأثیر یک آسیبپذیری را به طور جامعتری درک کنند. NVD نه تنها شامل نمرات CVSS، بلکه شامل اطلاعات عمیقی مانند موارد زیر نیز میشود:
- توضیحات مفصل هر آسیبپذیری، شامل جزئیات فنی و زمینهای که در آن آسیبپذیری میتواند مورد سوءاستفاده قرار گیرد.
- معیارهای تأثیر که نشان میدهد چگونه این آسیبپذیری میتواند بخشهای مختلف سیستم یک سازمان را تحت تأثیر قرار دهد.
- اطلاعات اصلاحی مانند لینکهایی به وصلهها، توصیهها و راهکارهای کاهش آسیبپذیری.
به دلیل ماهیت جامع آن، NVD منبع مرجعی برای سازمانها است، زمانی که نیاز به ارزیابی تأثیر واقعی یک آسیبپذیری و درک چگونگی رفع مؤثر آن دارند.
CVSS: رایجترین سیستم امتیازدهی CVE در امنیت سایبری
پرکاربردترین روش برای امتیازدهی CVE، سیستم امتیازدهی آسیب پذیری مشترک (CVSS)، توسط انجمن تیمهای واکنش به حوادث و امنیت (FIRST) نگهداری و توسعه داده میشود. CVSS یک ... را فراهم میکند. standardروشی استاندارد برای اندازهگیری شدت آسیبپذیریها، که اولویتبندی رسیدگی به آنها را برای سازمانها آسانتر میکند.
به طور خاص، CVSS آسیبپذیریها را در مقیاسی از ۰ تا ۱۰ امتیازدهی میکند. در اینجا، ۰ نشاندهندهی هیچ خطری و ۱۰ نشاندهندهی بالاترین سطح شدت است. علاوه بر این، امتیازدهی بر اساس چهار گروه اصلی معیار انجام میشود:
امتیاز پایه:
این نشان دهنده ویژگیهای ذاتی یک آسیبپذیری است که در طول زمان و در محیطهای مختلف کاربر ثابت هستند. امتیاز پایه عواملی مانند قابلیت بهرهبرداری را در نظر میگیرد. این به میزان سهولت بهرهبرداری از آسیبپذیری اشاره دارد. همچنین تأثیر آن بر محرمانگی، یکپارچگی و در دسترس بودن را ارزیابی میکند.
امتیاز زمانی:
این، امتیاز پایه را بر اساس عواملی که با گذشت زمان تغییر میکنند، تنظیم میکند، مانند اینکه آیا اصلاحیه موجود است یا اینکه آیا یک اکسپلویت به طور فعال مورد استفاده قرار میگیرد. معیارهای زمانی شامل بلوغ کد اکسپلویت، سطح اصلاح و اطمینان گزارش میشوند.
امتیاز محیطی:
این به سازمانها اجازه میدهد تا امتیاز CVSS را متناسب با تأثیر آسیبپذیری در محیط خاص خود تنظیم کنند. این امتیاز عواملی مانند اهمیت سیستم آسیبدیده و آسیبهای جانبی احتمالی را در نظر میگیرد.
گروه متریک تکمیلی:
این در CVSS نسخه ۴.۰ معرفی شده است و زمینههای اضافی را فراهم میکند که میتواند بر ارزیابی کلی ریسک تأثیر بگذارد. این شامل ملاحظاتی مانند الزامات ایمنی، معیارهای خودکارسازی (که چگونگی تأثیر اتوماسیون بر بهرهبرداری را اندازهگیری میکنند) و ویژگیهای منحصر به فردی است که ممکن است در گروههای معیار دیگر جای نگیرند. اگرچه امتیاز کلی CVSS شامل این معیارها نمیشود، اما بینشهای ارزشمندی ارائه میدهند. در نتیجه، آنها به سازمانها کمک میکنند تا تصمیمات آگاهانهتری بگیرند.cisنکاتی در مورد مدیریت آسیبپذیریها.
آخرین ویرایش، CVSS نسخه ۴.۰، این پیشرفتها را برای بهبود دقت و قابلیت استفاده از امتیازدهی آسیبپذیری معرفی میکند. با اصلاح معیارها، CVSS نسخه ۴.۰ پیچیدگی و زمینه آسیبپذیریها را به طور مؤثرتری ثبت میکند. این امر تضمین میکند که امتیازها، اطلاعات دقیقتری را ارائه میدهند.cisانعکاس ریسک واقعی.
مثال دنیای واقعی: CVE-2021-44228 (Log4Shell)
برای نشان دادن نحوهی عملکرد امتیازدهی CVE در عمل، بیایید نگاهی به CVE-2021-44228 بیندازیم که معمولاً با نام Log4Shell شناخته میشود. آسیبپذیری کتابخانهی آپاچی Log4j 2 امکان اجرای کد از راه دور (RCE) را فراهم میکند. در نتیجه، یک مهاجم میتواند کنترل سیستم آسیبدیده را در دست بگیرد.
- شناسه CVE: CVE-2021-44228
- امتیاز پایه CVSS: 10.0 (بحرانی)
- بردار حمله: شبکه (N) - قابل بهرهبرداری از راه دور.
- پیچیدگی حمله: کم (L) - سوءاستفاده از آن آسان است.
- امتیازات مورد نیاز: هیچکدام (N) - هیچ امتیازی لازم نیست.
- تعامل کاربر: هیچکدام (N) - هیچ تعاملی با کاربر لازم نیست.
- محدوده: تغییر یافته (C) - بر منابع فراتر از محدوده اصلی خود تأثیر میگذارد.
- محرمانگی، یکپارچگی، تأثیر در دسترس بودن: بالا (H) - به خطر افتادن کامل محرمانگی، یکپارچگی و دسترسپذیری.
NVD امتیاز CVSS برابر با ۱۰.۰ را ارائه داد که نشاندهنده بالاترین سطح شدت است. ماهیت گسترده این آسیبپذیری، همراه با سهولت بهرهبرداری، آن را به اولویت اصلی برای رفع نقص در سراسر جهان تبدیل کرده است.
چالشهای امتیازدهی CVE و تأثیر آنها بر امنیت CVE
در حالی که آسیب پذیری ها و مواجهه های رایج (CVE) سیستم ارائه میدهد standardاگرچه روشی استاندارد برای شناسایی و ردیابی آسیبپذیریها وجود دارد، اما محدودیتهای متعددی بر اثربخشی آن در مدیریت ریسکها تأثیر میگذارد.
CVE-2021-44228 (Log4Shell) این چالشها را نشان میدهد:
- جزئیات محدود در مورد بهرهبرداری: CVE-2021-44228 یک شناسه منحصر به فرد ارائه میدهد اما فاقد جزئیات جامع در مورد چگونگی سوءاستفاده مهاجمان از آن است. اگرچه کارشناسان آن را حیاتی میدانند، اما ورودی CVE روشهای دقیقی را که مهاجمان استفاده میکنند یا پیکربندیهای خاصی که آسیبپذیری را افزایش میدهند، به طور کامل توضیح نمیدهد. این شکاف، سازمانها را در مورد خطر دنیای واقعی نامطمئن میکند.
- تنوع در گزارشدهی: CVE سوابق از نظر محتوا و کیفیت بسیار متفاوت هستند. برخی، مانند CVE-2021-44228، توضیحات و اطلاعات فنی مفصلی ارائه میدهند، در حالی که برخی دیگر مختصر یا ناقص باقی میمانند. این تناقض، سازمانها را هنگامی که سعی میکنند خطر یک آسیبپذیری را صرفاً بر اساس ورودی CVE آن ارزیابی کنند، به چالش میکشد.
- فقدان ارتباط محتوایی: CVE ورودیها از یک standardفرمتی که ممکن است منعکس کنندهی زمینهی خاص محیطهای مختلف نباشد. برای مثال، CVE-2021-44228 بسته به زیرساخت یک شرکت، تأثیرات متفاوتی بر سیستمها میگذارد. اگر جزئیات CVE با محیط خاص مطابقت نداشته باشد، این ناهماهنگی منجر به ارزیابیهای نادرست ریسک میشود.
- تأخیر در افشا: اغلب بین کشف یک آسیبپذیری و اضافه شدن آن به پایگاه داده CVE فاصله زمانی وجود دارد. در طول این فاصله، مهاجمان ممکن است از آسیبپذیریهایی مانند موارد زیر سوءاستفاده کنند: CVE-2021-44228 قبل از اینکه عمومی شوند، و این امر به دلیل تأخیر در آگاهیرسانی و اصلاح، خطر را افزایش میدهد.
- تمرکز بر آسیبپذیریهای شناختهشده: CVE ورودیها فقط آسیبپذیریهای افشا شده عمومی را پوشش میدهند، که باعث میشود آسیبپذیریهای روز صفر و تهدیدهای افشا نشده نادیده گرفته شوند. صرفاً با تکیه بر CVE سازمانها را در معرض خطرات نوظهوری قرار میدهد که پایگاه داده هنوز آنها را فهرست نکرده است.
- کیفیت نامناسب آثار ارسالی: کیفیت CVE ورودیها بسته به منبع متفاوت هستند. برخی، مانند CVE-2021-44228، بهروزرسانیهای منظم با جزئیات جدید دریافت میکنند، در حالی که برخی دیگر ثابت میمانند و منجر به ناهماهنگیها و شکافهای احتمالی در دادهها میشوند.
- انباشت غنیسازی NVD: حتی پس از انتشار یک CVE، هیچ تضمینی وجود ندارد که به سرعت امتیازدهی شود. 54,914 CVE از سال 2024-2025 در صف NVD منتظر تجزیه و تحلیل کامل هستند. در آوریل 2026، NIST اعلام کرد که اکنون فقط غنیسازی فوری CVE ها را در اولویت قرار میدهد. CISکاتالوگ آسیبپذیریهای شناختهشدهی مورد سوءاستفاده (KEV) شرکت A، نرمافزارهای مورد استفاده در دولت فدرال و نرمافزارهای حیاتی طبق تعریف فرمان اجرایی ۱۴۰۲۸. هر چیز دیگری بر اساس بهترین تلاش غنیسازی شده است، به این معنی که اکثر سازمانها دیگر نمیتوانند فرض کنند که امتیاز CVSS در صورت نیاز بیشتر در دسترس خواهد بود.
EPSS: افزایش امنیت CVE برای مدیریت جامع آسیبپذیری
CVE-2021-44228 همچنین برجسته میکند که در آن سیستم امتیازدهی آسیب پذیری مشترک (CVSS)اگرچه قوی است، اما نقص دارد. این نقص، اهمیت ... را برجسته میکند. سیستم امتیازدهی پیشبینی اکسپلویت (EPSS).
EPSS چیست؟
EPSS از یک چارچوب دادهمحور برای پیشبینی احتمال سوءاستفاده از آسیبپذیریهایی مانند موارد زیر استفاده میکند: CVE-2021-44228 ظرف 30 روز آینده. برخلاف CVSSکه تأثیر بالقوه را اندازهگیری میکند، EPSS احتمال بهرهبرداری را بر اساس دادهها و روندهای تاریخی تخمین میزند.
چرا EPSS اهمیت دارد؟
- اولویتبندی پیشرفته: EPSS سازمانها را قادر میسازد تا آسیبپذیریها را نه تنها بر اساس شدت، بلکه بر اساس احتمال سوءاستفاده نیز اولویتبندی کنند. به عنوان مثال، وقتی تیمهای امنیتی میدانند که CVE-2021-44228 احتمال سوءاستفاده بالایی دارد، آنها تلاشهای اصلاحی را در جایی که بیشترین نیاز را دارند، متمرکز میکنند.
- دفاع پیشگیرانه: EPSS به تیمهای امنیتی اجازه میدهد تا اقدامات پیشگیرانهای را علیه آسیبپذیریهای احتمالی مورد سوءاستفاده انجام دهند و خطر حملات موفقیتآمیز را کاهش دهند.
- دی زمینهایcisیون سازی: EPSS زمینه اضافی را فراهم میکند که CVSS ممکن است به تنهایی از دست برود، مانند شناسایی آسیبپذیریهایی که به طور فعال توسط مهاجمان هدف قرار میگیرند. این امر منجر به طراحی آگاهانهتر و استراتژیکتر میشود.cisیون سازی
- بهینه سازی منابع: برای سازمانهایی که منابع محدودی دارند، EPSS به تخصیص کارآمد تلاشها به آسیبپذیریهایی که بیشترین تهدید را ایجاد میکنند، کمک میکند و یک استراتژی دفاعی مؤثرتر را تضمین میکند.
محدودیتهای EPSS
با وجود مزایای آن، EPSS محدودیتهایی دارد. به دادههای تاریخی متکی است که ممکن است همیشه منعکسکنندهی چشمانداز تهدید فعلی نباشد. تمرکز کوتاهمدت آن بر پیشبینی بهرهبرداری در عرض 30 روز ممکن است تهدیدات بلندمدت را نادیده بگیرد.
EPSS بینشهای کلی را بدون در نظر گرفتن زمینه خاص محیطهای منفرد ارائه میدهد. در نهایت، به الگوهای بهرهبرداری گذشته بستگی دارد که ممکن است تغییرات سریع در تکنیکهای حمله یا آسیبپذیریهای تازه کشف شده را در بر نگیرد.
ایجاد تعادل بین CVE و EPSS برای مدیریت بهینه آسیبپذیری
برای مدیریت مؤثر آسیبپذیریها، سازمانها باید محدودیتهای هر دو را درک کرده و به آنها بپردازند. CVSS و EPSSادغام این ابزارها، دیدگاه جامعتری از چشمانداز آسیبپذیری ارائه میدهد. این رویکرد، شدت را با احتمال سوءاستفاده متعادل میکند و منجر به اولویتبندی بهتر، توسعه آگاهانهتر و ... میشود.cisیونسازی و بهبود نتایج امنیت سایبری.
به چالش اولویتبندی آسیبپذیریهای حیاتی میپردازد
در طول این وبلاگ، ما پیچیدگیهای امتیازدهی CVE، نقش حیاتی پایگاه داده ملی آسیبپذیری (NVD) و اینکه چگونه ابزارهایی مانند سیستم امتیازدهی پیشبینی بهرهبرداری (EPSS) با پیشبینی احتمال بهرهبرداری، به مدیریت آسیبپذیری عمق میبخشند را بررسی کردهایم. با این حال، مدیریت مؤثر آسیبپذیریها به چیزی بیش از درک این مفاهیم نیاز دارد - این امر مستلزم یک رویکرد جامع است که با نیازهای امنیتی خاص سازمان شما سازگار باشد.
از تقریباً ۱۷۶۰۰۰ آسیبپذیری شناختهشدهبیش از ۱۹۰۰۰ مورد دارای امتیاز CVSS بین ۹.۰ تا ۱۰.۰ هستند که نشاندهنده خطرات بحرانی است. با این حال، اکثریت - حدود ۷۷.۵٪ - در محدوده امتیاز متوسط ۴.۰ تا ۸.۰ قرار میگیرند. این توزیع گسترده، چالش را برجسته میکند: اولویتبندی اینکه کدام آسیبپذیریها ابتدا باید برطرف شوند و چگونه میتوان این کار را با منابع محدود و در عین حال حفظ یک دفاع قوی انجام داد.
تحلیل ترکیب نرمافزار Xygeni (SCA) راهکار ما با ادغام امتیازدهی CVE با EPSS و سایر ابزارهای زمینهای، این چالش را برطرف میکند و تصویر کاملی از چشمانداز آسیبپذیری شما ارائه میدهد. راهکار ما، کدبیس شما را در منابع مختلف، از جمله NPM، GitHub و OWD، به طور کامل اسکن میکند و تضمین میکند که هیچ تهدید امنیتی بالقوهای را از دست ندهید.
چگونه Xygeni SCA راهکار، امتیازدهی CVE را به عمل تبدیل میکند
از بین ۴۸۱۸۵ آسیبپذیری (CVE) منتشر شده در سال ۲۰۲۵، ۳۸٪ با شدت بالا یا بحرانی ارزیابی شدند و میانگین امتیاز CVSS برای سال ۶.۶۰ بود. این تعداد زیادی برچسب «بحرانی» و «بالا» است که برای منابع اصلاحی محدود یکسانی رقابت میکنند، و این قبل از در نظر گرفتن این واقعیت است که تنها ۲۸٪ از CVE های سال ۲۰۲۵ در وهله اول غنیسازی کامل NVD را دریافت کردهاند.
تحلیل ترکیب نرمافزار Xygeni (SCA) این راهکار با ادغام امتیازدهی CVE با EPSS و سیگنالهای زمینهای اضافی، این چالش را برطرف میکند و فارغ از اینکه NVD هنوز به غنیسازی یک CVE خاص دست یافته باشد یا خیر، تصویر کاملی از چشمانداز آسیبپذیری شما ارائه میدهد. این راهکار، کدبیس شما را در npm، GitHub و سایر رجیستریهای متنباز اسکن میکند، بنابراین هیچ چیز از قلم نمیافتد.
در اینجا نحوهی تکمیل استراتژی مدیریت آسیبپذیری شما آورده شده است:
- امتیازدهی CVE + یکپارچهسازی EPSS. ترکیب شدت (CVSS) با احتمال سوءاستفاده (EPSS) به این معنی است که تیم شما ابتدا آنچه را که واقعاً در دنیای واقعی مورد سوءاستفاده قرار میگیرد، برطرف میکند، نه فقط آنچه که روی کاغذ بالاترین امتیاز را دارد.
- تحلیل دسترسیپذیری. Xygeni به این جمله که «این CVE در درخت وابستگی شما وجود دارد» بسنده نمیکند. این ابزار تعیین میکند که آیا مسیر کد آسیبپذیر واقعاً در برنامه شما قابل دسترسی است یا خیر، و به این ترتیب نویز را به طور چشمگیری کاهش میدهد و بر رفع خطرات قابل بهرهبرداری تمرکز میکند.
- آگاهی زمینهای. با دریافت همزمان چندین منبع مشاوره و سیستمهای امتیازدهی، Xygeni به جای اعمال یک امتیاز شدت یکسان برای همه، خود را با محیط خاص سازمان شما وفق میدهد.
- نظارت مداوم و هشدارهای بلادرنگ. CVE های جدید و نمرات EPSS جدید دائماً منتشر میشوند. Xygeni به طور مداوم نظارت میکند، بنابراین آسیبپذیری که دیروز اولویت کمی داشت و امروز به طور فعال مورد سوء استفاده قرار میگیرد، از نظر پنهان نمیماند.
نتیجه: با توجه به اینکه بیش از یک سوم CVE های جدید در حال حاضر با درجه بالا یا بحرانی علامت گذاری شده اند و غنی سازی NVD هر ساله عقب تر می رود، اولویت بندی دستی هر یافته واقع بینانه نیست. Xygeni به تیم شما کمک می کند تا روی بخش کوچکی که در محیط شما هم شدید و هم واقعاً قابل بهره برداری است، تمرکز کند.
درخواست پاسخ به نسخه ی نمایشی or رایگان شروع کنید ببینیم چگونه Xygeni امتیازدهی CVE را به یک استراتژی مدیریت آسیبپذیری اولویتبندیشده و عملی تبدیل میکند.
سوالات متداول
تفاوت بین CVE، CVSS و NVD چیست؟
یک CVE یک شناسه منحصر به فرد برای یک آسیبپذیری خاص است. CVSS (سیستم امتیازدهی مشترک آسیبپذیری) چارچوب امتیازدهی است که برای رتبهبندی شدت آن آسیبپذیری از ۰ تا ۱۰ استفاده میشود. NVD (پایگاه داده ملی آسیبپذیری) مخزنی است که توسط NIST نگهداری میشود و هر CVE را با امتیاز CVSS، توضیحات و منابع اصلاح آن غنی میکند.
EPSS چیست و چه تفاوتی با CVSS دارد؟
EPSS (سیستم امتیازدهی پیشبینی اکسپلویت) احتمال اینکه یک آسیبپذیری در 30 روز آینده مورد سوءاستفاده قرار گیرد را بر اساس دادههای اکسپلویت در دنیای واقعی تخمین میزند. CVSS پتانسیل را اندازهگیری میکند. شدت در صورت سوءاستفاده؛ EPSS میزان احتمال استفاده از هر دو با هم، سیگنال اولویتبندی بسیار دقیقتری نسبت به هر کدام به تنهایی ارائه میدهد.
چرا بالا نیست؟ آیا امتیاز CVSS برای اولویتبندی یک آسیبپذیری کافی است؟
امتیاز CVSS نشاندهنده شدت نظری است، نه ریسک در دنیای واقعی. یک آسیبپذیری «بحرانی» با امتیاز ۹.۸ که در کدبیس خاص شما غیرقابل دسترسی است، یا هیچ بهرهبرداری فعال شناختهشدهای ندارد، ممکن است اولویت کمتری نسبت به یک آسیبپذیری «متوسط» که مهاجمان در حال حاضر بهطور فعال از آن بهرهبرداری میکنند، داشته باشد. به همین دلیل است که جفت کردن CVSS با EPSS و تحلیل قابلیت دسترسی اهمیت دارد.
سالانه چند CVE منتشر میشود؟
حجم CVE سال به سال به طور مداوم افزایش یافته است و سالانه دهها هزار آسیبپذیری جدید افشا میشود. با توجه به این مقیاس، اولویتبندی دستی برای اکثر سازمانها واقعبینانه نیست، به همین دلیل اولویتبندی خودکار و آگاه از زمینه (CVSS + EPSS + قابلیت دسترسی) ضروری شده است.
CVE-2021-44228 (Log4Shell) چیست و چرا به عنوان مثال استفاده میشود؟
Log4Shell یک آسیبپذیری اجرای کد از راه دور بحرانی در Apache Log4j 2 است که در CVSS امتیاز ۱۰.۰ (حداکثر امتیاز) را کسب کرده است. این آسیبپذیری به طور گسترده به عنوان یک نمونه آموزشی مورد استفاده قرار میگیرد زیرا قابلیت بهرهبرداری مبتنی بر شبکه، عدم نیاز به امتیاز و عدم تعامل با کاربر را ترکیب میکند و دقیقاً نشان میدهد که «بحرانی» در چارچوب CVSS به چه معناست.





