CVE-pisteytys - CVE-tietoturva

CVE-pisteytyksen selitys: CVSS, EPSS ja priorisointi

CVE-pisteytys ja CVE-tietoturva ovat olennaisia ​​nykyaikaisten ohjelmistosovellusten suojaamiseksi uusilta kyberuhilta. Haavoittuvuuksien tehokas tunnistaminen ja priorisointi antavat organisaatioille mahdollisuuden puuttua ensin kriittisimpiin riskeihin. CVE-pisteytys tarjoaa standardtapa luokitella haavoittuvuuksia vakavuuden mukaan, kun taas CVE-tietoturvakäytännöt varmistavat, että näitä riskejä hallitaan ja lievennetään asianmukaisesti.

Vuonna 2025, 48 185 CVE-tiedostoa julkaistiin, 20.6 % enemmän kuin vuonna 2024, jolloin luku oli 39 962, ja 38 % niistä luokiteltiin korkeaksi tai kriittiseksi. CVE-luokitus ja tietoturvastrategia eivät ole enää valinnaisia, vaan välttämättömyys. 

Suurempi ongelma ei ole pelkästään määrä, vaan perinteinen analyysi ei pysy sen vauhdissa. NIST:n NVD rikasti lähes 42 000 CVE-tapausta vuonna 2025, mikä on 45 % enemmän kuin minään aiempana vuonna, mutta se ei vieläkään riittänyt pysymään kasvavien ilmoitusten vauhdissa. Suorana seurauksena vain 28 % vuonna 2025 äskettäin ilmoitetuista CVE-tapauksista sai täyden NVD-rikastuksen (CVSS-pisteet, CWE-luokittelu, CPE-tiedot), mikä on jyrkästi vähemmän kuin vuonna 2024, jolloin luku oli 46.2 %. Nämä luvut korostavat organisaatioiden kasvavaa kiireellisyyttä ottaa käyttöön omat CVE-turvatoimenpiteensä sen sijaan, että ne luottaisivat pelkästään ajoissa saapuviin NVD-tietoihin.

Mitä on CVE-pisteytys ja miksi se on tärkeää CVE-turvallisuuden kannalta?

CVE on lyhenne sanoista Common Vulnerabilities and Exposures, ja se on luettelo julkisesti tiedossa olevista kyberturvallisuushaavoittuvuuksista ja -altistuksista. Jokainen CVE-luettelon merkintä saa yksilöllisen tunnisteen, jota kutsutaan CVE ID:ksi ja joka viittaa nimenomaisesti haavoittuvuuteen. MITRE Corporation hallinnoi tätä järjestelmää. standardhaavoittuvuuksien tunnistamisen ja luetteloinnin määrittäminen. Tämä varmistaa, että kaikki kyberturvallisuudessa työskentelevät käyttävät samaa viitettä keskustellessaan tietyistä uhkista.

CVE-pisteytys käsittää jokaisen CVE-merkinnän arvioinnin ja numeerisen pisteytyksen antamisen sen vakavuuden perusteella. Tämä pisteytys auttaa organisaatioita määrittämään haavoittuvuuden korjaamisen prioriteettitason.

Sen avulla he voivat kohdentaa resursseja tehokkaasti ja lieventää mahdollisia riskejä. CVE-pisteytysjärjestelmä arvioi tekijöitä, kuten hyödynnettävyyden helppoutta. Se ottaa huomioon myös vaikutuksen luottamuksellisuuteen, eheyteen ja saatavuuteen (joita usein kutsutaan "CIA-kolmikoksi"). Lisäksi se arvioi korjaavien toimenpiteiden mahdollisuuksia.

Miten NVD, MITRE CVE -lista ja CVE-pisteytys toimivat yhdessä

Kansallisen haavoittuvuustietokannan (NVD) ja sen MITRE-luettelo, ja CVE-tietoturva on olennaista sen ymmärtämiseksi, miten haavoittuvuuksia hallitaan kyberturvallisuusekosysteemissä.

MITRE CVE -luettelo alkaa haavoittuvuuksien tunnistamisella ja niille CVE-tunnuksen antamisella. Tämä luettelo sisältää kuitenkin vain perustiedot kustakin haavoittuvuudesta. NVD:tä ylläpitää National Institute of Standards ja teknologia (NIST), rikastuttaa tätä dataa tarjoamalla yksityiskohtaisia ​​kuvauksia, viitteitä ja mikä tärkeintä, CVE-pisteytystä Yhteinen haavoittuvuuspisteytysjärjestelmä (CVSS).

NVD on keskeinen resurssi, koska se toimii tietovarastona standards-pohjainen haavoittuvuusdata, joka auttaa organisaatioita ymmärtämään haavoittuvuuden vaikutusta kattavammin. NVD sisältää CVSS-pisteiden lisäksi myös yksityiskohtaisia ​​tietoja, kuten:

  • Yksityiskohtaiset kuvaukset jokaisesta haavoittuvuudesta, mukaan lukien tekniset tiedot ja konteksti, jossa haavoittuvuutta voitaisiin hyödyntää.
  • Vaikuttavuusmittarit jotka osoittavat, miten haavoittuvuus voi vaikuttaa organisaation järjestelmän eri osiin.
  • Korjaustiedot kuten linkkejä korjauksiin, tiedotteisiin ja lieventäviin toimenpiteisiin.

Kattavan luonteensa vuoksi NVD on organisaatioiden ensisijainen lähde, kun niiden on arvioitava haavoittuvuuden todellisia vaikutuksia ja ymmärrettävä, miten siihen voidaan puuttua tehokkaasti.

CVSS: Yleisin CVE-pisteytysjärjestelmä kyberturvallisuudessa

Yleisimmin käytetty CVE-pisteytysmenetelmä on Yhteinen haavoittuvuuspisteytysjärjestelmä (CVSS), jota ylläpitää ja kehittää Forum of Incident Response and Security Teams (FIRST). CVSS tarjoaa standardtapa mitata haavoittuvuuksien vakavuutta, mikä helpottaa organisaatioiden priorisoimaan, mihin haavoittuvuuksiin puututaan ensin.

CVSS pisteyttää haavoittuvuuksia asteikolla 0–10. Tässä 0 tarkoittaa, ettei riskiä ole, ja 10 edustaa korkeinta vakavuustasoa. Lisäksi pisteytys perustuu neljään päämittariryhmään:

Peruspisteet:

Tämä heijastaa haavoittuvuuden luontaisia ​​ominaisuuksia, jotka pysyvät vakioina ajan kuluessa ja eri käyttäjäympäristöissä. Peruspistemäärä ottaa huomioon tekijöitä, kuten hyödynnettävyyden. Tämä viittaa siihen, kuinka helppoa haavoittuvuutta on hyödyntää. Se arvioi myös vaikutusta luottamuksellisuuteen, eheyteen ja saatavuuteen.

Ajallinen pistemäärä:

Tämä säätää peruspistemäärää ajan myötä muuttuvien tekijöiden perusteella, kuten onko korjaus saatavilla tai onko hyökkäystoiminto aktiivisesti käytössä. Ajallisia mittareita ovat hyökkäyskoodin kypsyysaste, korjaustaso ja raportin luotettavuus.

Ympäristöpisteet:

Tämä antaa organisaatioille mahdollisuuden mukauttaa CVSS-pistemäärää vastaamaan haavoittuvuuden vaikutusta omassa ympäristössään. Se ottaa huomioon tekijät, kuten haavoittuvuuden kohteena olevan järjestelmän tärkeyden ja mahdolliset sivuvahingot.

Lisämetriikkaryhmä:

Se esitellään CVSS v4.0:ssa ja tarjoaa lisäkontekstia, joka voi vaikuttaa kokonaisvaltaiseen riskinarviointiin. Tähän sisältyy näkökohtia, kuten turvallisuusvaatimukset, automatisoitavat mittarit (jotka mittaavat automaation vaikutusta hyödyntämiseen) ja ainutlaatuiset ominaisuudet, jotka eivät välttämättä sovi muihin mittariryhmiin. Vaikka CVSS:n kokonaispistemäärä ei sisällä näitä mittareita, ne tarjoavat arvokasta tietoa. Tämän seurauksena ne auttavat organisaatioita tekemään tietoisempia päätöksiä.cistietoa haavoittuvuuksien hallinnasta.

Uusin versio, CVSS-versio 4.0, esittelee nämä parannukset haavoittuvuuksien pisteytyksen tarkkuuden ja käytettävyyden parantamiseksi. Tarkentamalla mittareita CVSS v4.0 tallentaa haavoittuvuuksien monimutkaisuuden ja kontekstin tehokkaammin. Tämä varmistaa, että pisteytys tarjoaa ennakoivamman kuvan.cistodellisen riskin heijastus.

Käytännön esimerkki: CVE-2021-44228 (Log4Shell)

Havainnollistaaksemme CVE-pisteytyksen toimintaa käytännössä, tarkastellaan CVE-2021-44228:aa, joka tunnetaan yleisesti nimellä Log4Shell. Apache Log4j 2 -kirjaston haavoittuvuus mahdollistaa koodin etäsuorittamisen (RCE). Tämän seurauksena hyökkääjä voi ottaa hallintaansa tartunnan saaneen järjestelmän.

  • CVE-tunnus: CVE-2021-44228
  • CVSS-peruspisteet: 10.0 (kriittinen)
  • Hyökkäysvektori: Verkko (N) – Hyödynnettävissä etänä.
  • Hyökkäyksen monimutkaisuus: Matala (L) – Helppo hyödyntää.
  • Vaadittavat oikeudet: Ei mitään (N) – Ei oikeuksia tarvita.
  • Käyttäjävuorovaikutus: Ei mitään (N) – Käyttäjän toimia ei vaadita.
  • Soveltamisala: Muutettu (C) – Vaikuttaa resursseihin alkuperäisen soveltamisalansa ulkopuolella.
  • Luottamuksellisuuden, eheyden ja saatavuuden vaikutus: Korkea (H) – Täydellinen luottamuksellisuuden, eheyden ja saatavuuden vaarantuminen.

NVD antoi CVSS-pistemäärän 10.0, mikä osoittaa korkeimman vakavuustason. Haavoittuvuuden laajalle levinnyt luonne yhdistettynä sen helppoon hyödyntämiseen teki siitä maailmanlaajuisesti ensisijaisen korjaustoimenpiteen.

CVE-pisteytyksen haasteet ja niiden vaikutus CVE-turvallisuuteen

Kun taas Yleiset haavoittuvuudet ja altistukset (CVE) järjestelmä tarjoaa standardtapa tunnistaa ja seurata haavoittuvuuksia, useat rajoitukset vaikuttavat sen tehokkuuteen riskienhallinnassa.

CVE-2021-44228 (Log4Shell) havainnollistaa näitä haasteita:

  • Rajoitetut tiedot hyväksikäytöstä: CVE-2021-44228 tarjoaa yksilöllisen tunnisteen, mutta siitä puuttuu kattavat tiedot siitä, miten hyökkääjät saattavat hyödyntää sitä. Vaikka asiantuntijat pitävät sitä kriittisenä, CVE-merkintä ei täysin selitä hyökkääjien käyttämiä tarkkoja menetelmiä tai haavoittuvuutta lisääviä määrityksiä. Tämä aukko jättää organisaatiot epävarmoiksi todellisen maailman riskistä.
  • Raportoinnin vaihtelevuus: CVE Tietueiden sisältö ja laatu vaihtelevat suuresti. Jotkut, kuten CVE-2021-44228, tarjoavat yksityiskohtaisia ​​kuvauksia ja teknisiä tietoja, kun taas toiset ovat lyhyitä tai epätäydellisiä. Tämä epäjohdonmukaisuus haastaa organisaatioita, kun ne yrittävät arvioida haavoittuvuuden riskiä pelkästään sen CVE-merkinnän perusteella.
  • Kontekstuaalisen relevanssin puute: CVE merkinnöissä käytetään standardmuodossa, joka ei välttämättä vastaa eri ympäristöjen erityistä kontekstia. Esimerkiksi CVE-2021-44228 vaikuttaa järjestelmiin eri tavoin yrityksen infrastruktuurista riippuen. Tämä epäsuhta johtaa epätarkkoihin riskinarviointeihin, jos CVE-tiedot eivät vastaa tiettyä ympäristöä.
  • Viivästyminen tiedonannossa: Haavoittuvuuden löytämisen ja sen CVE-tietokantaan lisäämisen välillä on usein viive. Tänä aikana hyökkääjät saattavat hyödyntää haavoittuvuuksia, kuten CVE-2021-44228 ennen kuin ne tulevat julkisiksi, mikä lisää riskiä tietoisuuden ja korjaavien toimenpiteiden viivästymisen vuoksi.
  • Keskity tunnettuihin haavoittuvuuksiin: CVE merkinnät kattavat vain julkisesti paljastetut haavoittuvuudet, mikä jättää nollapäivähaavoittuvuudet ja julkistamattomat uhat huomiotta. Pelkästään siihen luottaminen CVE altistaa organisaatiot uusille riskeille, joita tietokanta ei ole vielä luetteloinut.
  • Merkintöjen epäjohdonmukainen laatu: Laatu CVE merkinnät vaihtelevat lähteestä riippuen. Jotkut, kuten CVE-2021-44228, saavat säännöllisiä päivityksiä uusilla tiedoilla, kun taas toiset pysyvät staattisina, mikä johtaa epäjohdonmukaisuuksiin ja mahdollisiin tietoaukkoihin.
  • NVD:n rikastuslaitoksen ruuhka: Vaikka CVE olisi julkaistu, ei ole takeita siitä, että se pisteytetään nopeasti. Vuosilta 2024–2025 on edelleen NVD-jonossa odottamassa täydellistä analyysia 54 914 CVE:tä. Huhtikuussa 2026 NIST ilmoitti, että se priorisoi nyt vain CVE:iden välitöntä rikastamista... CISA:n tunnettujen hyödynnettyjen haavoittuvuuksien (KEV) luettelo, liittovaltion hallinnossa käytettävät ohjelmistot ja kriittiset ohjelmistot toimeenpanoasetuksen 14028 mukaisesti. Kaikki muu rikastetaan parhaansa mukaan, mikä tarkoittaa, että useimmat organisaatiot eivät voi enää olettaa, että CVSS-pistemäärä on saatavilla silloin, kun he sitä eniten tarvitsevat.

EPSS: CVE-turvallisuuden parantaminen kattavaa haavoittuvuuksien hallintaa varten

CVE-2021-44228 korostaa myös sitä, missä Yhteinen haavoittuvuuspisteytysjärjestelmä (CVSS), vaikkakin vankka, jää vajaaksi. Tämä puute korostaa Hyökkäysten ennustuspisteytysjärjestelmä (EPSS).

Mikä on EPSS?

EPSS käyttää datalähtöistä viitekehystä ennustaakseen haavoittuvuuksien, kuten CVE-2021-44228 seuraavien 30 päivän aikana. Toisin kuin CVSS, joka mittaa potentiaalista vaikutusta, EPSS arvioi hyväksikäytön todennäköisyyden historiallisten tietojen ja trendien perusteella.

Miksi EPSS on tärkeä?

  • Parannettu priorisointi: EPSS mahdollistaa organisaatioille haavoittuvuuksien priorisoinnin paitsi vakavuuden myös hyväksikäytön todennäköisyyden perusteella. Esimerkiksi kun tietoturvatiimit tietävät, että CVE-2021-44228 on erittäin todennäköisesti hyväksikäytettävä, ne keskittävät korjaavat toimet sinne, missä niitä eniten tarvitaan.
  • Ennakoiva puolustus: EPSS antaa tietoturvatiimeille mahdollisuuden ryhtyä ennaltaehkäiseviin toimiin todennäköisesti hyödynnettäviä haavoittuvuuksia vastaan ​​ja vähentää onnistuneiden hyökkäysten riskiä.
  • Kontekstuaalinen Decisionien valmistus: EPSS tarjoaa lisäkontekstia, joka CVSS yksinään saattaa jäädä huomaamatta, kuten hyökkääjien aktiivisesti kohdistamien haavoittuvuuksien tunnistaminen. Tämä johtaa tietoisempaan ja strategisempaan suunnitteluuncisionien valmistus.
  • Resurssien optimointi: Rajoitetusti resursseja omaaville organisaatioille EPSS auttaa kohdistamaan toimet tehokkaasti suurimman uhan aiheuttaviin haavoittuvuuksiin varmistaen tehokkaamman puolustusstrategian.

EPSS:n rajoitukset

Edustaan ​​huolimatta, EPSS sillä on rajoituksensa. Se perustuu historiallisiin tietoihin, jotka eivät välttämättä aina heijasta nykyistä uhkakuvaa. Sen lyhyen aikavälin keskittyminen hyödyntämisen ennustamiseen 30 päivän kuluessa saattaa jättää huomiotta pitkän aikavälin uhat.

EPSS tarjoaa yleisiä näkemyksiä ottamatta huomioon yksittäisten ympäristöjen erityistä kontekstia. Lopuksi se riippuu aiemmista hyväksikäyttömalleista, jotka eivät välttämättä ota huomioon hyökkäystekniikoiden nopeita muutoksia tai äskettäin löydettyjä haavoittuvuuksia.

CVE:n ja EPSS:n tasapainottaminen optimaalisen haavoittuvuuksien hallinnan saavuttamiseksi

Haavoittuvuuksien tehokkaaksi hallitsemiseksi organisaatioiden on ymmärrettävä ja puututtava molempien rajoituksiin CVSS ja EPSSNäiden työkalujen integrointi antaa kattavamman kuvan haavoittuvuusmaisemasta. Tämä lähestymistapa tasapainottaa vakavuuden hyväksikäytön todennäköisyyden kanssa, mikä johtaa parempaan priorisointiin, tietoon perustuvaan suunnitteluun jacisionien valmistus ja parantuneet kyberturvallisuustulokset.

Ratkaisee kriittisten haavoittuvuuksien priorisoinnin haasteen

Tässä blogissa olemme käsitelleet CVE-pisteytyksen monimutkaisuutta, National Vulnerability Databasen (NVD) keskeistä roolia ja sitä, miten työkalut, kuten Exploit Prediction Scoring System (EPSS), syventävät haavoittuvuuksien hallintaa ennustamalla hyväksikäytön todennäköisyyttä. Haavoittuvuuksien tehokas hallinta vaatii kuitenkin muutakin kuin näiden käsitteiden ymmärtämisen – se vaatii kokonaisvaltaisen lähestymistavan, joka mukautuu organisaatiosi erityisiin tietoturvatarpeisiin.

Noin 176 000 tunnettua haavoittuvuuttayli 19 000:lla on CVSS-pistemäärä 9.0–10.0, mikä merkitsee kriittisiä riskejä. Silti suurin osa – noin 77.5 % – sijoittuu keskitason pistemäärän 4.0–8.0 välille. Tämä laaja jakauma korostaa haastetta: miten priorisoida, mihin haavoittuvuuksiin puututaan ensin, ja miten se tehdään rajallisilla resursseilla samalla, kun säilytetään vankka puolustus.

Xygenin ohjelmistokoostumusanalyysi (SCA) Ratkaisu vastaa tähän haasteeseen integroimalla CVE-pisteytyksen EPSS:ään ja muihin kontekstuaalisiin työkaluihin, mikä antaa sinulle täydellisen kuvan haavoittuvuusmaisemastasi. Ratkaisumme skannaa koodikantaasi perusteellisesti useista lähteistä, kuten NPM:stä, GitHubista ja OWD:stä, varmistaen, ettet jää paitsi mahdollisista tietoturvauhkista.

Miten Xygenin SCA Ratkaisu muuttaa CVE-pisteytyksen toiminnaksi

Vuonna 2025 julkaistuista 48 185 CVE-tapauksesta 38 % luokiteltiin korkeaksi tai kriittiseksi, ja keskimääräinen CVSS-pistemäärä vuodelle oli 6.60. Se on paljon "kriittisiä" ja "korkea"-luokitusten omaavia tapauksia, jotka kilpailevat samoista rajallisista korjausresursseista, ja tämä on ennen kuin on otettu huomioon se, että vain 28 % vuoden 2025 CVE-tapauksista sai alun perin täyden NVD-rikastuksen.

Xygenin ohjelmistokoostumusanalyysi (SCA) Ratkaisu vastaa tähän haasteeseen integroimalla CVE-pisteytyksen EPSS:ään ja muihin kontekstuaalisiin signaaleihin, mikä antaa sinulle täydellisen kuvan haavoittuvuusmaisemastasi riippumatta siitä, onko NVD jo ehtinyt rikastuttaa tiettyä CVE:tä. Se skannaa koodikantaasi npm:n, GitHubin ja muiden avoimen lähdekoodin rekistereiden kautta, joten mikään ei jää huomaamatta.

Näin se täydentää haavoittuvuuksien hallintastrategiaasi:

  • CVE-pisteytys + EPSS-integraatio. Vakavuuden (CVSS) ja hyväksikäytön todennäköisyyden (EPSS) yhdistäminen tarkoittaa, että tiimisi korjaa ensin sen, mitä todella hyödynnetään luonnossa, eikä vain sen, mikä paperilla saa korkeimmat pisteet.
  • Saavutettavuusanalyysi. Xygeni ei pysähdy pelkkään ”tämä CVE on olemassa riippuvuuspuussasi”. Se selvittää, onko haavoittuva koodipolku todella saavutettavissa sovelluksessasi, vähentäen kohinaa merkittävästi ja keskittyen korjaaviin toimiin hyödynnettävissä oleviin riskeihin.
  • Kontekstuaalinen tietoisuus. Käyttämällä useita neuvontalähteitä ja pisteytysjärjestelmiä samanaikaisesti Xygeni mukautuu organisaatiosi erityisympäristöön sen sijaan, että se soveltaisi yhtä kaikille sopivaa vakavuuspisteytystä.
  • Jatkuva valvonta ja reaaliaikaiset hälytykset. Uusia CVE-haavoja ja EPSS-pisteitä julkaistaan ​​jatkuvasti. Xygeni valvoo tilannetta jatkuvasti, joten eilen matalan prioriteetin haavoittuvuus, jota tänään aktiivisesti hyödynnetään, ei jää huomaamatta.

Lopputulos: Koska yli kolmannes uusista CVE-tapauksista on jo merkitty korkeaksi tai kriittiseksi ja NVD-rikastus jää vuosi vuodelta jälkeen, jokaisen löydöksen manuaalinen arviointi ei ole realistista. Xygeni auttaa tiimiäsi keskittymään pieneen osaan löydöksistä, jotka ovat sekä vakavia että aidosti hyödynnettävissä ympäristössäsi.

Pyydä esittelyä or aloita ilmainen nähdäksemme, miten Xygeni muuttaa CVE-pisteytyksen priorisoiduksi ja toimintakelpoiseksi haavoittuvuuksien hallintastrategiaksi.

UKK

Mitä eroa on CVE:llä, CVSS:llä ja NVD:llä?

CVE on tietyn haavoittuvuuden yksilöllinen tunniste. CVSS (Common Vulnerability Scoring System) on pisteytysjärjestelmä, jota käytetään haavoittuvuuden vakavuuden arviointiin asteikolla 0–10. NVD (National Vulnerability Database) on NIST:n ylläpitämä tietovarasto, joka rikastuttaa kutakin CVE:tä sen CVSS-pisteytyksellä, kuvauksilla ja korjausviitteillä.

Mikä on EPSS ja miten se eroaa CVSS:stä?

EPSS (Exploit Prediction Scoring System) arvioi todennäköisyyden sille, että haavoittuvuutta hyödynnetään seuraavien 30 päivän aikana, reaalimaailman hyödyntämistietojen perusteella. CVSS mittaa potentiaalia ankaruus jos sitä hyödynnetään; EPSS mittaa todennäköisyys hyväksikäytöstä. Molempien käyttäminen yhdessä antaa paljon tarkemman priorisointisignaalin kuin kumpikaan yksinään.

Miksi ei ole korkea Riittääkö CVSS-pistemäärä haavoittuvuuden priorisointiin?

CVSS-pistemäärä heijastaa teoreettista vakavuutta, ei todellista riskiä. "Kriittinen" 9.8-pistemääräinen haavoittuvuus, johon ei päästä käsiksi omassa koodikannassasi tai jolla ei ole tunnettua aktiivista hyväksikäyttöä, voi olla alemmalla prioriteetilla kuin "keskitason" haavoittuvuus, jota hyökkääjät hyödyntävät aktiivisesti juuri nyt. Siksi CVSS:n yhdistäminen EPSS:ään ja saavutettavuusanalyysiin on tärkeää.

Kuinka monta CVE:tä julkaistaan ​​vuosittain?

CVE-uhkien määrä on kasvanut tasaisesti vuodesta toiseen, ja kymmeniätuhansia uusia haavoittuvuuksia paljastuu vuosittain. Tämän mittakaavan vuoksi manuaalinen triage ei ole realistista useimmille organisaatioille, minkä vuoksi automatisoidusta, kontekstitietoisesta priorisoinnista (CVSS + EPSS + saavutettavuus) on tullut olennaista.

Mikä on CVE-2021-44228 (Log4Shell) ja miksi sitä käytetään esimerkkinä?

Log4Shell on kriittinen etäkoodin suorittamisen haavoittuvuus Apache Log4j 2:ssa, jonka CVSS-pistemäärä on 10.0 (maksimi). Sitä käytetään laajalti opetusesimerkkinä, koska se yhdistää verkkopohjaisen hyödynnettävyyden, ei vaadittuja käyttöoikeuksia ja ei käyttäjän toimia, mikä havainnollistaa tarkalleen, miltä "kriittinen" näyttää CVSS-kehyksessä.

sca-työkalut-ohjelmisto-koostumusanalyysityökalut
Priorisoi, korjaa ja suojaa ohjelmistoriskisi
Hanki ilmainen tili.
Luottokorttia ei vaadita.

Turvaa ohjelmistokehityksesi ja -toimituksesi

Xygeni-tuotepaketin kanssa