Tá scóráil CVE agus slándáil CVE riachtanach chun feidhmchláir bhogearraí nua-aimseartha a chosaint ó bhagairtí cibearshlándála atá ag teacht chun cinn. Trí leochaileachtaí a aithint agus a thosaíochtú go héifeachtach, is féidir le heagraíochtaí aghaidh a thabhairt ar na rioscaí is criticiúla ar dtús. Soláthraíonn scóráil CVE... standardbealach saincheaptha chun leochaileachtaí a rangú de réir déine, agus cinntíonn cleachtais slándála CVE go ndéantar na rioscaí sin a bhainistiú agus a mhaolú i gceart.
I 2025, Foilsíodh 48,185 CVE, méadú 20.6% ó 39,962 in 2024, agus rátáileadh 38% díobh mar Ard-Déine nó Criticiúil. Leis an méid ag fás chomh tapa seo, níl sé roghnach a thuilleadh scóráil CVE agus straitéis slándála láidir a bheith agat; is riachtanas é.
Ní hé an méid amháin an fhadhb is mó, ach nach féidir leis an anailís thraidisiúnta coinneáil suas leis. Rinne NVD NIST saibhriú ar bheagnach 42,000 CVE in 2025, 45% níos mó ná aon bhliain roimhe sin, ach ní raibh sin fós leordhóthanach chun coinneáil suas leis an méadú ar líon na n-aighneachtaí. Mar thoradh díreach, níor fuair ach 28% de na CVEanna a nochtadh le déanaí in 2025 saibhriú iomlán NVD (scór CVSS, aicmiú CWE, sonraí CPE), síos go géar ó 46.2% in 2024. Léiríonn na huimhreacha seo an phráinn atá ag méadú d’eagraíochtaí a mbearta slándála CVE féin a bheith i bhfeidhm, seachas a bheith ag brath go hiomlán ar shonraí NVD ag teacht in am.
Cad is Scóráil CVE ann agus Cén Fáth go bhfuil sé Tábhachtach do Shlándáil CVE?
Seasann CVE do Common Vulnerabilities and Exposures, liosta de leochaileachtaí agus nochtadh cibearshlándála a nochtadh go poiblí. Faigheann gach iontráil sa liosta CVE aitheantóir uathúil ar a dtugtar CVE ID, a thagraíonn go sonrach do leochaileacht. Bainistíonn MITRE Corporation an córas seo, standardAg cur síos ar an gcaoi a n-aithnítear agus a chatalógaítear leochaileachtaí. Cinntíonn sé seo go n-úsáideann gach duine i gcibearshlándáil an tagairt chéanna agus iad ag plé bagairtí sonracha.
Baineann scóráil CVE le measúnú a dhéanamh ar gach iontráil CVE agus scór uimhriúil a shannadh bunaithe ar a dhéine. Cuidíonn an scór seo le heagraíochtaí an leibhéal tosaíochta a chinneadh chun aghaidh a thabhairt ar an leochaileacht.
Ligeann sé dóibh acmhainní a leithdháileadh go héifeachtach agus rioscaí féideartha a mhaolú. Déanann córas scórála CVE meastóireacht ar fhachtóirí cosúil le héascaíocht inúsáidteachta. Breithníonn sé freisin an tionchar ar rúndacht, sláine agus infhaighteacht (dá ngairtear “triad an CIA” go minic). Ina theannta sin, déanann sé measúnú ar an gcumas atá ann leigheas a dhéanamh.
Conas a Oibríonn NVD, Liosta CVE MITRE, agus Scóráil CVE le Chéile
Tuiscint a fháil ar an nasc idir an Bunachar Sonraí Leochaileachta Náisiúnta (NVD), an Liosta MITRE, agus tá slándáil CVE riachtanach chun tuiscint a fháil ar an gcaoi a mbainistítear leochaileachtaí san éiceachóras cibearshlándála.
Tosaíonn Liosta CVE MITRE trí leochaileachtaí a aithint agus ID CVE a shannadh dóibh. Mar sin féin, ní sholáthraíonn an liosta seo ach an fhaisnéis bhunúsach faoi gach leochaileacht. An NVD, arna oibriú ag an Institiúid Náisiúnta na Standardagus Teicneolaíocht (NIST), saibhríonn sé na sonraí seo trí thuairiscí mionsonraithe, tagairtí, agus thar aon rud eile, scóráil CVE a sholáthar tríd an Comhchóras Scórála Leochaileachta (CVSS).
Is acmhainn ríthábhachtach í NVD mar go bhfeidhmíonn sí mar stór de standardsonraí leochaileachta bunaithe ar s, rud a chabhraíonn le heagraíochtaí tionchar leochaileachta a thuiscint níos cuimsithí. Cuimsíonn NVD ní hamháin scóir CVSS ach faisnéis dhomhain freisin amhail:
- Cur síos mionsonraithe de gach leochaileacht, lena n-áirítear sonraí teicniúla agus an comhthéacs inar féidir leas a bhaint as an leochaileacht.
- Méadrachtaí tionchair a léiríonn an tionchar a d’fhéadfadh an leochaileacht a imirt ar chodanna éagsúla de chóras eagraíochta.
- Faisnéis maidir le leigheas amhail naisc chuig paistí, comhairleacha agus maoluithe.
Mar gheall ar a nádúr cuimsitheach, is é an NVD an fhoinse is fearr d’eagraíochtaí nuair is gá dóibh tionchar fíorshaoil leochaileachta a mheas agus tuiscint a fháil ar conas aghaidh a thabhairt air go héifeachtach.
CVSS: An Córas Scórála CVE is Coitianta i gCibearshlándáil
Is é an modh is forleithne a úsáidtear le haghaidh scóráil CVE ná an Comhchóras Scórála Leochaileachta (CVSS), arna chothabháil agus arna fhorbairt ag Fóram na bhFoirne Freagartha Teagmhas agus Slándála (FIRST). Soláthraíonn CVSS standardbealach saincheaptha chun déine na leochaileachtaí a thomhas, rud a fhágann go bhfuil sé níos éasca d'eagraíochtaí tosaíocht a thabhairt do na cinn ar cheart aghaidh a thabhairt orthu ar dtús.
Go sonrach, déanann CVSS scóráil ar leochaileachtaí ar scála ó 0 go 10. Anseo, seasann 0 do gan aon riosca agus seasann 10 don leibhéal déine is airde. Ina theannta sin, tá an scóráil bunaithe ar cheithre phríomhghrúpa méadracha:
Bunscór:
Léiríonn sé seo tréithe intreach leochaileachta atá tairiseach le himeacht ama agus trasna timpeallachtaí úsáideora. Breithníonn an scór bonn fachtóirí cosúil le hinúsáidteacht. Tagraíonn sé seo do cé chomh héasca is atá sé leas a bhaint as an leochaileacht. Déanann sé measúnú freisin ar an tionchar ar rúndacht, sláine agus infhaighteacht.
Scór ama:
Déanann sé seo an scór bonn a choigeartú bunaithe ar fhachtóirí a athraíonn le himeacht ama, amhail cibé an bhfuil réiteach ar fáil nó an bhfuil leasú á úsáid go gníomhach. I measc na méadrachtaí sealadacha tá aibíocht chód leasaithe, leibhéal feabhsúcháin, agus muinín na tuarascála.
Scór Timpeallachta:
Ligeann sé seo d’eagraíochtaí scór CVSS a shaincheapadh chun tionchar na leochaileachta laistigh dá dtimpeallacht shonrach a léiriú. Breithníonn sé fachtóirí cosúil le tábhacht an chórais lena mbaineann agus an damáiste comhthaobhach féideartha.
Grúpa Méadrach Forlíontach:
Tugtar isteach é i CVSS v4.0 agus soláthraíonn sé comhthéacs breise a d’fhéadfadh tionchar a imirt ar an measúnú riosca foriomlán. Áirítear leis seo breithnithe cosúil le ceanglais sábháilteachta, méadrachtaí uathoibrithe (a thomhaiseann an tionchar a bhíonn ag uathoibriú ar shaothrú), agus tréithe uathúla nach n-oirfeadh do na grúpaí méadracha eile. Cé nach n-áirítear na méadrachtaí seo sa scór foriomlán CVSS, cuireann siad léargais luachmhara ar fáil. Mar thoradh air sin, cuidíonn siad le heagraíochtaí cinntí níos eolasaí a dhéanamh.cisiontais faoi leochaileachtaí a bhainistiú.
An leagan is déanaí, CVSS leagan 4.0, Tugann sé seo na feabhsuithe seo isteach chun cruinneas agus inúsáidteacht scórála leochaileachta a fheabhsú. Trí na méadrachtaí a bheachtú, gabhann CVSS v4.0 castacht agus comhthéacs na leochaileachtaí ar bhealach níos éifeachtaí. Cinntíonn sé seo go soláthraíonn na scóir réamhthuiscint níos fearr.cisléiriú ar an riosca iarbhír.
Sampla den Saol Réadach: CVE-2021-44228 (Log4Shell)
Chun léiriú a dhéanamh ar an gcaoi a n-oibríonn scóráil CVE i gcleachtas, féachfaimid ar CVE-2021-44228, ar a dtugtar Log4Shell go coitianta. Seo Leochaileacht leabharlann Apache Log4j 2 ceadaíonn sé forghníomhú cód iargúlta (RCE). Mar thoradh air sin, d’fhéadfadh ionsaitheoir smacht a ghlacadh ar chóras lena mbaineann.
- Aitheantas CVE: CVE-2021-44228
- Scór Bonn CVSS: 10.0 (Criticiúil)
- Veicteoir ionsaí: Líonra (N) – Inúsáidte go cianda.
- Castacht Ionsaithe: Íseal (L) – Éasca le saothrú.
- Pribhléidí Riachtanacha: Gan aon cheann (N) – Níl aon phribhléidí ag teastáil.
- Idirghníomhaíocht Úsáideora: Gan aon cheann (N) – Níl aon idirghníomhaíocht úsáideora ag teastáil.
- Raon feidhme: Athraithe (C) – Bíonn tionchar aige ar acmhainní lasmuigh dá raon feidhme bunaidh.
- Rúndacht, Ionracas, Infhaighteacht Tionchar: Ard (H) – Comhréiteach iomlán ar rúndacht, ionracas agus infhaighteacht.
Thug NVD scór CVSS de 10.0, rud a léiríonn an leibhéal déine is airde. Mar gheall ar nádúr forleathan na leochaileachta seo, in éineacht le héascaíocht an dúshaothraithe, ba phríomhthosaíocht í le haghaidh leigheas ar fud an domhain.
Dúshláin i Scóráil CVE agus a dTionchar ar Shlándáil CVE
Cé go bhfuil an Leochaileachtaí agus Nochtuithe Coitianta (CVE) cuireann córas ar fáil standardBealach saincheaptha chun leochaileachtaí a aithint agus a rianú, bíonn tionchar ag roinnt teorainneacha ar a éifeachtacht maidir le rioscaí a bhainistiú.
CVE-2021-44228 (Log4Shell) léiríonn sé na dúshláin seo:
- Mionsonraí Teoranta ar Shaothrú: CVE-2021-44228 soláthraíonn sé aitheantóir uathúil ach níl sonraí cuimsitheacha ann maidir le conas a d’fhéadfadh ionsaitheoirí leas a bhaint as. Cé go measann saineolaithe go bhfuil sé ríthábhachtach, ní mhíníonn an iontráil CVE go hiomlán na modhanna beachta a úsáideann ionsaitheoirí ná na cumraíochtaí sonracha a mhéadaíonn leochaileacht. Fágann an bhearna seo go bhfuil eagraíochtaí neamhchinnte faoin riosca fíorshaoil.
- Éagsúlacht sa Tuairisciú: CVE Bíonn éagsúlacht mhór idir ábhar agus cáilíocht na dtaifead. Bíonn cuid acu, mar shampla CVE-2021-44228, cuireann siad tuairiscí mionsonraithe agus faisnéis theicniúil ar fáil, agus fanann cinn eile gearr nó neamhiomlán. Cuireann an neamhréireacht seo dúshlán ar eagraíochtaí nuair a dhéanann siad iarracht riosca leochaileachta a mheas bunaithe go hiomlán ar a iontráil CVE.
- Easpa Ábharthachta Comhthéacsúla: CVE úsáideann iontrálacha a standardformáid atá aitheanta nach léireoidh comhthéacs sonrach timpeallachtaí éagsúla b'fhéidir. Mar shampla, CVE-2021-44228 bíonn tionchar difriúil ag brath ar bhonneagar cuideachta ar chórais. Mar thoradh ar an mí-ailíniú seo, bíonn measúnuithe riosca míchruinne ann mura n-oireann sonraí an CVE don timpeallacht shonrach.
- Moill ar Nochtadh: Is minic a bhíonn moill idir leochaileacht a aimsiú agus í a chur leis an mbunachar sonraí CVE. Le linn na bearna seo, d’fhéadfadh ionsaitheoirí leas a bhaint as leochaileachtaí amhail CVE-2021-44228 sula dtagann siad chun solais, rud a mhéadaíonn an riosca mar gheall ar mhoilleanna ar fheasacht agus ar leigheas.
- Dírigh ar Leochaileachtaí Aitheanta: CVE Ní chlúdaíonn iontrálacha ach leochaileachtaí a nochtadh go poiblí, rud a fhágann nach bhfuil cuntas ar leochaileachtaí lá nialas agus bagairtí neamhnochta. Ag brath go hiomlán ar CVE nochtar eagraíochtaí do rioscaí atá ag teacht chun cinn nach bhfuil catalógaithe ag an mbunachar sonraí go fóill.
- Cáilíocht Neamhréireach Iontrálacha: Caighdeán na Gaeilge CVE Athraíonn iontrálacha ag brath ar an bhfoinse. Tá cuid acu, cosúil le CVE-2021-44228, faigheann siad nuashonruithe rialta le sonraí nua, agus fanann cinn eile statach, rud a fhágann neamhréireachtaí agus bearnaí féideartha sna sonraí.
- An Riaráiste Saibhrithe NVD: Fiú tar éis CVE a fhoilsiú, níl aon ráthaíocht ann go ndéanfar é a scóráil go pras. Tá 54,914 CVE ó 2024–2025 fós sa scuaine NVD ag fanacht le hanailís iomlán. I mí Aibreáin 2026, d’fhógair NIST nach dtabharfaidh sé tús áite feasta ach do shaibhriú láithreach do CVEanna i CISCatalóg Leochaileachtaí Saothraithe Aitheanta (KEV) A, bogearraí a úsáidtear laistigh den rialtas feidearálach, agus bogearraí criticiúla mar a shainmhínítear in Ordú Feidhmiúcháin 14028. Déantar gach rud eile a shaibhriú ar bhonn dícheall, rud a chiallaíonn nach féidir leis an gcuid is mó d’eagraíochtaí glacadh leis a thuilleadh go mbeidh scór CVSS ar fáil nuair is mó a bhíonn gá acu leis.
EPSS: Slándáil CVE a Fheabhsú le haghaidh Bainistíocht Chuimsitheach Leochaileachta
CVE-2021-44228 aibhsíonn sé freisin cá háit a bhfuil an Comhchóras Scórála Leochaileachta (CVSS), cé go bhfuil sé láidir, níl sé chomh héifeachtach. Leagann an easnamh seo béim ar thábhacht an Córas Scórála Réamhaisnéise Leasa (EPSS).
Cad é EPSS?
EPSS úsáideann creat atá bunaithe ar shonraí chun an dóchúlacht go ndéanfar leas a bhaint as leochaileachtaí amhail a thuar CVE-2021-44228 laistigh den 30 lá atá romhainn. Ní ionann CVSS, a thomhaiseann tionchar féideartha, EPSS meastachán a dhéanamh ar an dóchúlacht go ndéanfar saothrú bunaithe ar shonraí agus treochtaí stairiúla.
Cén fáth go bhfuil EPSS tábhachtach?
- Tosaíocht Feabhsaithe: EPSS cuireann sé ar chumas eagraíochtaí tosaíocht a thabhairt do leochaileachtaí bunaithe ní hamháin ar dhéine ach freisin ar an dóchúlacht go ndéanfar leas a bhaint astu. Mar shampla, nuair a bhíonn a fhios ag foirne slándála go CVE-2021-44228 má tá dóchúlacht ard ann go ndéanfar saothrú air, díríonn siad iarrachtaí leigheasacháin san áit is mó a bhfuil gá acu leis.
- Cosaint Réamhghníomhach: EPSS tugann sé deis do fhoirne slándála gníomhartha réamhghníomhacha a dhéanamh i gcoinne leochaileachtaí a bhfuil seans ann go n-úsáidfear iad, rud a laghdaíonn an riosca go n-éireoidh le hionsaithe.
- De ComhthéacsúilcisDéanamh ian: EPSS soláthraíonn sé comhthéacs breise a CVSS ina n-aonar a d’fhéadfadh a bheith caillte, amhail leochaileachtaí a shainaithint a bhfuil ionsaitheoirí ag díriú orthu go gníomhach. Mar thoradh air sin, déantar pleanáil níos eolasaí agus níos straitéisícisdéanamh ian.
- Optamú Acmhainní: I gcás eagraíochtaí a bhfuil acmhainní teoranta acu, EPSS cuidíonn sé le hiarrachtaí a leithdháileadh go héifeachtúil ar leochaileachtaí a chruthaíonn an bhagairt is mó, rud a chinntíonn straitéis chosanta níos éifeachtaí.
Teorainneacha EPSS
In ainneoin a buntáistí, EPSS tá teorainneacha leis. Braitheann sé ar shonraí stairiúla, nach léiríonn an tírdhreach bagartha reatha i gcónaí. D’fhéadfadh sé neamhaird a dhéanamh ar bhagairtí fadtéarmacha mar gheall ar a fhócas gearrthéarmach ar shaothrú a thuar laistigh de 30 lá.
EPSS soláthraíonn sé léargais ghinearálta gan cuntas a thabhairt ar chomhthéacs sonrach timpeallachtaí aonair. Ar deireadh, braitheann sé ar phatrúin ionsaithe san am atá thart, nach bhféadfadh athruithe tapa i dteicnící ionsaithe nó leochaileachtaí nua-aimsithe a ghabháil.
Cothromaíocht idir CVE agus EPSS le haghaidh Bainistíocht Leochaileachta is Fearr
Chun leochaileachtaí a bhainistiú go héifeachtach, ní mór d’eagraíochtaí teorainneacha an dá rud a thuiscint agus aghaidh a thabhairt orthu. CVSS agus EPSSTrí na huirlisí seo a chomhtháthú, tugtar léargas níos cuimsithí ar an tírdhreach leochaileachta. Cothromaíonn an cur chuige seo an déine le dóchúlacht go ndéanfar saothrú, rud a fhágann go dtugtar tosaíocht níos fearr, go dtugtar eolas níos fearr do dhaoine.cisdéanamh ian, agus torthaí feabhsaithe cibearshlándála.
Tugann sé aghaidh ar an dúshlán a bhaineann le tosaíocht a thabhairt do leochaileachtaí criticiúla
Ar fud an bhlag seo, rinneamar iniúchadh ar chastacht scórála CVE, ról ríthábhachtach an Bhunachair Sonraí Leochaileachta Náisiúnta (NVD), agus an chaoi a gcuireann uirlisí cosúil leis an gCóras Scórála Réamh-mheasta Leasaithe (EPSS) doimhneacht le bainistíocht leochaileachta trí dhóchúlacht leasaithe a thuar. Mar sin féin, éilíonn bainistiú éifeachtach leochaileachtaí níos mó ná tuiscint a fháil ar na coincheapa seo amháin - éilíonn sé cur chuige cuimsitheach a oireann do riachtanais shonracha slándála d'eagraíochta.
As thart 176,000 leochaileacht aitheanta, tá scór CVSS de 9.0–10.0 ag breis is 19,000 acu, rud a léiríonn rioscaí criticiúla. Ach, titeann an chuid is mó díobh—thart ar 77.5%—i scór meánraoin de 4.0 go 8.0. Leagann an dáileadh leathan seo béim ar an dúshlán: tosaíocht a thabhairt do na leochaileachtaí ar cheart aghaidh a thabhairt orthu ar dtús agus conas é sin a dhéanamh le hacmhainní teoranta agus cosaint láidir á cothabháil ag an am céanna.
Anailís ar Chomhdhéanamh Bogearraí Xygeni (SCA) Tugann an réiteach aghaidh ar an dúshlán seo trí scóráil CVE a chomhtháthú le EPSS agus uirlisí comhthéacsúla eile, rud a thugann pictiúr iomlán duit de do thimpeallacht leochaileachta. Déanann ár réiteach scanadh críochnúil ar do bhunachar cód thar ilfhoinsí, lena n-áirítear NPM, GitHub, agus OWD, ag cinntiú nach gcaillfidh tú aon bhagairtí slándála féideartha.
Conas atá Xygeni SCA Réiteach a Thiontaíonn Scóráil CVE ina Ghníomh
As na 48,185 CVEanna a foilsíodh in 2025, rátáileadh déine Ard nó Criticiúil do 38% díobh, agus ba é 6.60 an meánscór CVSS don bhliain. Sin a lán lipéid “criticiúil” agus “ard” atá ag iomaíocht le haghaidh na n-acmhainní teoranta céanna maidir le leigheas, agus sin sula gcuirtear san áireamh an fhíric nár fuair ach 28% de CVEanna 2025 saibhriú iomlán NVD sa chéad áit.
Anailís ar Chomhdhéanamh Bogearraí Xygeni (SCA) Tugann an réiteach seo aghaidh ar an dúshlán seo trí scóráil CVE a chomhtháthú le EPSS agus comharthaí comhthéacsúla breise, rud a thugann pictiúr iomlán duit de do thimpeallacht leochaileachta, beag beann ar cibé an bhfuil NVD tar éis CVE áirithe a shaibhriú go fóill. Déanann sé scanadh ar do bhunachar cód ar fud npm, GitHub, agus clárlanna foinse oscailte eile, ionas nach dtéann aon rud trína chéile gan aird.
Seo mar a chomhlánaíonn sé do straitéis bainistíochta leochaileachta:
- Scóráil CVE + Comhtháthú EPSS. Trí dhéine (CVSS) a chomhcheangal le dóchúlacht saothraithe (EPSS) ciallaíonn sé go socraíonn do fhoireann ar dtús cad atá á shaothrú i ndáiríre, ní hamháin cad a scórálann is airde ar pháipéar.
- Anailís Inrochtaineachta. Ní stopann Xygeni ag “tá an CVE seo i do chrann spleáchais.” Cinneann sé an bhfuil an cosán cód leochaileach inrochtana i ndáiríre i d’fheidhmchlár, ag laghdú torainn go suntasach agus ag díriú leigheas ar riosca in-saothraithe.
- Feasacht Chomhthéacsúil. Trí úsáid a bhaint as ilfhoinsí comhairleacha agus córais scórála ag an am céanna, oiriúnaíonn Xygeni do thimpeallacht shonrach d'eagraíochta seachas scór déine aonmhéide a chur i bhfeidhm.
- Monatóireacht Leanúnach & Foláirimh Fíor-Ama. Foilsítear CVEanna nua agus scóir EPSS nua i gcónaí. Déanann Xygeni monatóireacht leanúnach, mar sin ní théann leochaileacht a bhí íseal-thosaíocht inné, agus a bhfuiltear ag saothrú go gníomhach inti inniu, gan aird.
An toradh: Le breis is trian de na CVEanna nua marcáilte mar Ard nó Criticiúil cheana féin, agus saibhriú NVD ag titim níos faide ar gcúl gach bliain, níl sé réalaíoch gach fionnachtain a thriail de láimh. Cuidíonn Xygeni le do fhoireann díriú ar an gcuid bheag atá tromchúiseach agus inúsáidte i ndáiríre i do thimpeallacht.
Iarr Demo or tús a chur le Saor in Aisce chun a fheiceáil conas a athraíonn Xygeni scóráil CVE ina straitéis bainistíochta leochaileachta tosaíochta, inghníomhaithe.
Ceisteanna Coitianta
Cad é an difríocht idir CVE, CVSS, agus NVD?
Is aitheantóir uathúil é CVE do leochaileacht shonrach. Is é CVSS (Common Vulnerability Scoring System) an creat scórála a úsáidtear chun déine na leochaileachta sin a rátáil ó 0 go 10. Is é an NVD (National Vulnerability Database) an stór, atá á chothabháil ag NIST, a shaibhríonn gach CVE lena scór CVSS, tuairiscí, agus tagairtí feabhsúcháin.
Cad is EPSS ann, agus cén difríocht atá idir é agus CVSS?
Meastar le EPSS (Córas Scórála Réamhaisnéise Saothraithe) an dóchúlacht go ndéanfar saothrú ar leochaileacht sna 30 lá atá romhainn, bunaithe ar shonraí saothraithe fíorshaoil. Déanann CVSS tomhas ar an bhféidearthacht déine má dhéantar saothrú air; déanann EPSS tomhas ar an dóchúlacht saothraithe. Tugann úsáid an dá rud le chéile comhartha tosaíochta i bhfad níos cruinne ná ceachtar acu ina n-aonar.
Cén fáth nach bhfuil ard An leor scór CVSS chun tosaíocht a thabhairt do leochaileacht?
Léiríonn scór CVSS déine theoiriciúil, ní riosca fíorshaoil. D’fhéadfadh tosaíocht níos ísle a bheith ag leochaileacht “chriticiúil” le scór 9.8 nach féidir a bhaint amach i do bhunachar cód ar leith, nó nach bhfuil aon saothrú gníomhach ar eolas aici, ná ceann “meánach” atá á shaothrú go gníomhach ag ionsaitheoirí faoi láthair. Sin é an fáth go bhfuil sé tábhachtach CVSS a phéireáil le EPSS agus anailís inrochtaineachta.
Cé mhéad CVEanna a fhoilsítear gach bliain?
Tá méadú seasta tagtha ar líon na gCeisteanna Coitianta (CVEanna) bliain i ndiaidh bliana, agus na mílte leochaileacht nua á nochtadh gach bliain. I bhfianaise an scála seo, níl triage láimhe réalaíoch do fhormhór na n-eagraíochtaí, agus is é sin an fáth go bhfuil tosaíocht uathoibrithe, comhthéacs-fheasach (CVSS + EPSS + inrochtaineacht) riachtanach anois.
Cad é CVE-2021-44228 (Log4Shell), agus cén fáth a n-úsáidtear é mar shampla?
Is leochaileacht ríthábhachtach forghníomhaithe cód iargúlta in Apache Log4j 2 é Log4Shell, a fuair scór 10.0 (an t-uasmhéid) ar CVSS. Úsáidtear go forleathan é mar shampla teagaisc toisc go gcomhcheanglaíonn sé inúsáidteacht líonra-bhunaithe, gan aon phribhléidí ag teastáil, agus gan aon idirghníomhaíocht úsáideora, rud a léiríonn go díreach cad is brí le "criticiúil" faoin gcreat CVSS.





