Ang mga cybersecurity team ay nahaharap sa hindi mabilang na mga kahinaan araw-araw. Mahalagang malaman kung aling mga banta ang unang kailangang bigyang-pansin. Dito pumapasok ang Common Vulnerability Scoring System (CVSS). Ang CVSS, isang risk score framework, ay nagtatalaga ng numerical value sa mga kahinaan, na tumutulong sa mga team na epektibong unahin ang mga panganib. Sa pamamagitan ng paggamit ng mga tool tulad ng CVSS calculator at paggalugad kung anong impormasyon ang ibinibigay ng CVSS, ang mga security team ay maaaring gumawa ng mas mabilis at mas matalinong operasyon.cismga ion na magtuon sa mga pinakamahalaga at mapanganib na banta.
Para sa mga inhinyero ng DevSecOps at CISOs, pinapasimple ng CVSS ang pagtatasa ng panganib. Nakakatulong itong tumuon sa mga kahinaan na pinakamahalaga. Gamit ang CVSS, maaaring manatiling nangunguna ang mga koponan laban sa mga banta at mapalakas ang seguridad.
Unawa sa Iskor ng panganib ng CVSS at ang mga Sukatan nito
Ang Common Vulnerability Scoring System (CVSS, isang balangkas ng risk score) ay nagbibigay ng isang pandaigdigang kinikilalang standard para sa pagtatasa ng mga kahinaan ng software. FIRST (Forum of Incident Response and Security Teams) ay bumuo ng CVSS upang lumikha ng isang nakabalangkas na paraan upang sukatin ang panganib. Gaya ng ipinaliwanag ng FIRST sa kanilang opisyal na dokumento ng detalye, ang sistema ay nagbibigay sa mga organisasyon standardmga natukoy na pananaw, na tumutulong sa kanila na epektibong unahin ang mga kahinaan at tumugon nang mabilis.
Simula 2026, karamihan sa mga mature na programa sa seguridad ay lilipat mula sa CVSS v3.1 patungo sa CVSS v4.0, isang rebisyon na humuhubog sa kung paano nangangatuwiran ang mga tagapagtanggol tungkol sa kalubhaan at prayoridad ng kahinaan. Gayunpaman, ang transisyon ay hindi isang simpleng pag-upgrade: Inilalathala na ngayon ng NVD ang mga marka ng CVSS 4.0 kasama ng CVSS 3.1 para sa mga bagong inilathalang CVE, ngunit ang retroactive na muling pagmamarka ng buong makasaysayang database ay hindi pinaplano, ibig sabihin ay pananatilihin ng mga mas lumang CVE ang kanilang mga marka ng CVSS 3.1 bilang pangunahing sanggunian nang walang hanggan. Kung ikaw ay bumubuo o nag-a-update ng isang programa sa pamamahala ng kahinaan sa 2026, asahan na gagana nang magkasabay ang parehong bersyon sa nakikinita na hinaharap.
Bukod dito, ang CVSS ay naghahatid ng komprehensibong pagsusuri ng mga kahinaan ng software gamit ang isang sistematikong mekanismo ng pagmamarka. Nagtatalaga ito ng mga iskor mula 0 hanggang 10, kung saan ang mas mataas na iskor ay nagpapahiwatig ng mas kritikal na mga kahinaan.
Anong Impormasyon ang Ibinibigay ng CVSS para sa Pamamahala ng Panganib?
Ang Karaniwang Vulnerability Scoring System (CVSS) Nagbibigay ng nakabalangkas na balangkas para sa pagsusuri ng kalubhaan at epekto ng mga kahinaan. Sa pamamagitan ng pagtalakay sa uri at mga implikasyon ng mga depekto sa seguridad, tinutulungan ng CVSS ang mga organisasyon na unahin ang mga pagsisikap sa remediation. Nag-aalok ang sistema ng mga pangunahing sukatan sa tatlong pangunahing dimensyon:
Mga Batayang SukatanSinusukat nito ang mga likas na katangian ng isang kahinaan na hindi nagbabago sa paglipas ng panahon o sa iba't ibang kapaligiran. Kabilang sa mga pangunahing detalye ang:
- Vektor ng Pag-atake (AV)Paano maaaring pagsamantalahan ang kahinaan (hal., malayuan o lokal).
- Pagiging Komplikado ng Pag-atake (AC): Ang hirap ng pagsasamantala sa kahinaan.
- Mga Kinakailangang Pribilehiyo (PR): Ang antas ng pag-access na kinakailangan upang mapagsamantalahan ang kahinaan.
- EPEKTO: Sinusuri ang mga kahihinatnan sa pagiging kumpidensyal, integridad, at kakayahang magamit.
Mga Pansamantalang SukatanSinusuri ng mga sukatang ito ang kahinaan habang nagbabago ang mga kondisyon, tulad ng:
- Pagkahinog ng Exploit CodeKung ang exploit code ay available sa publiko.
- Antas ng Remediasyon: Pagkakaroon ng mga pag-aayos o mga workaround.
- Iulat ang Kumpiyansa: Ang kredibilidad ng iniulat na impormasyon.
Mga Sukatan sa KapaligiranIniaangkop nito ang iskor sa partikular na konteksto ng isang organisasyon, na sumasalamin sa natatanging epekto sa negosyo ng isang kahinaan. Kabilang sa mga pangunahing salik ang:
- Mga Binagong Sukatan ng Epekto: Inayos batay sa pagiging kritikal sa mga partikular na sistema.
- Mga Kinakailangan sa Seguridad: Kahalagahan ng pagiging kumpidensyal, integridad, at kakayahang magamit sa isang partikular na kapaligiran.
Ang impormasyong ito ay nagbibigay sa mga cybersecurity team ng mga naaaksyunang pananaw upang maunawaan nang detalyado ang mga kahinaan, na ginagawang mas maagap ang pagbibigay-priyoridad.cise. Sa pamamagitan ng paggamit ng mga tool tulad ng CVSS calculator, maaaring isalin ng mga team ang mga sukatang ito sa mga iniakmang iskor na naaayon sa mga limitasyon ng panganib ng organisasyon.
Paggamit ng CVSS Calculator upang Unahin ang mga Banta
Nakakatulong ang CVSS calculator na gawing praktikal na mga insight ang mga marka ng CVSS. Nagdaragdag ang mga security team ng mga partikular na detalye ng kahinaan upang kalkulahin ang mga marka ng panganib na akma sa kanilang mga kapaligiran. Tinitiyak ng prosesong ito na inuuna nila ang mga ito batay sa mga totoong kondisyon sa mundo sa halip na mga teoretikal na senaryo.
Halimbawa, ang CVSS calculator ay nagbibigay-daan sa mga koponan na mag-explore anong impormasyon ang ibinibigay ng CVSS, tulad ng kakayahang mapagsamantalahan, potensyal na epekto, at kung paano nakakaimpluwensya ang iba't ibang salik na nagpapagaan sa mga antas ng panganib. Mga kagamitan tulad ng National Vulnerability Database's Calculator ng CVSS v4 gawing simple ang prosesong ito, na tumutulong sa mga propesyonal sa seguridad na mas epektibong masuri ang mga kahinaan.
Ang pinasadyang pamamaraang ito ay nagbibigay-daan sa mga organisasyon na tumuon sa mga kahinaan na nagdudulot ng pinakamalaking panganib sa mga kritikal na sistema. Gaya ng ipinaliwanag kanina, gumagamit ang mga koponan ng mga tool tulad ng CVSS calculator upang mas detalyado na tuklasin ang CVSS, isang balangkas ng risk score. Bukod dito, iniuugnay nito ang mga teknikal na pagtatasa sa mga estratehikong proseso.cismga ion, na nagpapahintulot sa mga inhinyero ng DevSecOps at CISOs upang idirekta ang mga mapagkukunan kung saan nila ito pinakakailangan.
Bukod pa rito, ang pagsasama-sama ng CVSS calculator sa iba pang mga tool ay nagpapabuti sa komunikasyon ng pangkat. Tinitiyak ng pamamaraang ito na nililinaw ng mga pangkat ang mga proseso at mahusay na napapamahalaan ang mga kahinaan. Sa pamamagitan ng epektibong paglalapat ng impormasyon ng CVSS, pinapalakas at pinapanatili ng mga organisasyon ang isang mas maaasahang postura sa seguridad.
Gusto mo bang matuto nang higit pa tungkol sa pananatiling nangunguna sa mga banta sa totoong oras?
I-download ang aming whitepaper, 'Maagang Babala: Pagtuklas at Pagbibigay-priyoridad sa Real-Time na Banta,' at tuklasin kung paano pangalagaan ang supply chain ng iyong software.
Mga Pangunahing Benepisyo ng CVSS isang marka ng panganib
Ang CVSS, isang balangkas ng risk score, ay hindi lamang tungkol sa pagtatalaga ng mga numero sa mga kahinaan. Nag-aalok ito ng makabuluhang mga pananaw na tumutulong sa mga pangkat ng DevSecOps at CISMas pagbutihin natincismga ion sa pamamagitan ng paggalugad kung anong impormasyon ang ibinibigay ng CVSS at paggamit nito para sa mas matalinong mga estratehiya sa seguridad.
Nagbibigay ng Pare-parehong Pagtatasa ng Panganib gamit ang CVSS Risk Score
Bilang panimula, gumagamit ang CVSS ng standardmas pinasimpleng paraan ng pagmamarka, na ginagawang mas madali para sa mga koponan na suriin ang mga kahinaan nang palagian. Ang pare-parehong pamamaraang ito ay nakakabawas ng kalituhan at nakakatulong sa lahat ng nasa koponan na magtrabaho nang may parehong pag-unawa sa mga panganib. Bilang resulta, maaaring ihanay ng mga organisasyon ang kanilang mga pagsisikap at tumuon sa mga pinakamahahalagang isyu nang hindi nagsasayang ng oras.
Nagbibigay-daan sa Mas Mahusay na DecisPaggawa ng ion
Bukod pa rito, gaya ng nabanggit namin dati, ang CVSS ay nagbibigay ng detalyadong mga pananaw sa pamamagitan ng paghahati-hati ng mga kahinaan sa mga sukatan na base, temporal, at environmental. Ang mga pananaw na ito ay higit pa sa pagtukoy lamang ng kalubhaan ng isang banta. Ipinapakita rin nito kung gaano malamang na mapagsamantalahan ang kahinaan. Gamit ang impormasyong ito, mas mabilis na makakagawa ang mga koponan ngcismga ion at ituon ang kanilang mga mapagkukunan sa pagtugon sa mga pinakamabigat na panganib.
Pinapabuti ang Komunikasyon sa Mga Koponan
Bukod dito, ginagawang mas madali ng CVSS numerical scoring system ang pagpapaliwanag ng mga kahinaan. Maaaring gumamit ang mga security team ng mga simpleng sukatan upang matulungan ang mga hindi teknikal na stakeholder, tulad ng mga ehekutibo o tagapamahala, na maunawaan ang mga panganib. Ang ibinahaging pag-unawang ito ay humahantong sa mas mahusay na kolaborasyon, mas mabilis na pag-unlad.cispaggawa ng ion, at mas epektibong tugon sa mga banta.
Gumagana nang Walang Tuluy-tuloy Gamit ang mga Advanced na Tool
Isa pang bentahe ng CVSS ay kung gaano kahusay itong nakikisama sa iba pang mga tool sa cybersecurity. Halimbawa, pinapahusay ng mga platform tulad ng Xygeni ang CVSS sa pamamagitan ng pagdaragdag ng real-time exploitability analysis at runtime context. Nakakatulong ang mga integrasyong ito na pinuhin ang pagbibigay-priyoridad, na ginagawang mas madali para sa mga koponan na tumuon sa mga kahinaan na pinakamahalaga.
Naaayon sa Industriya Standards
Panghuli, ang CVSS ay naaayon sa pandaigdigang standardat pinagkakatiwalaan ng mga organisasyon sa buong mundo. Ang malawakang pag-aampon na ito ay ginagawang mas madali para sa mga kumpanya na sumunod sa mga pinakamahusay na kasanayan sa industriya at mga kinakailangan sa regulasyon. Dahil ang CVSS ay malawakang ginagamit, maaaring pagkatiwalaan ito ng mga pangkat ng seguridad bilang isang maaasahang tool para sa pamamahala at pag-prioritize ng mga kahinaan.
Mga Limitasyon ng CVSS isang marka ng panganib
Bagama't ang CVSS ay isang kapaki-pakinabang na tool para sa pagtatasa ng mga kahinaan, mayroon itong ilang mahahalagang limitasyon na kailangang tugunan ng mga security team upang mapabuti ang paggamit nito.
May mga Limitasyon ang Static Scoring
Una, ang CVSS ay umaasa sa static scoring, ibig sabihin ang score ng isang vulnerability ay hindi nagbabago kahit na may mga bagong banta na lumilitaw. Maaari itong maging sanhi ng labis na pagtutuon ng pansin ng mga team sa mga isyung mababa ang panganib o pagbalewala sa mga aktibong banta, na humahantong sa pag-aaksaya ng oras at pagsisikap.
Walang Mga Update para sa Nagbabagong mga Banta
Pangalawa, ang CVSS ay hindi umaangkop sa mabilis na nagbabagong mga banta. Halimbawa, ang isang kahinaan ay maaaring maging mas mapanganib kung ang mga hacker ay maglalabas ng isang pampublikong exploit o kung ang isang mahalagang sistema ay malantad. Kung walang mga real-time na update, maaaring hindi makita ng mga koponan ang mga agarang banta.
Nawawalang Datos ng Pagsasamantala
Bukod pa rito, sinusukat ng CVSS kung gaano kalala ang isang kahinaan ngunit hindi ipinapakita kung gaano ito malamang na mapagsamantalahan. Ang mga kagamitang tulad ng EPSS ay makakatulong sa pamamagitan ng paghula ng mga pagkakataon ng pagsasamantala. Halimbawa, ang isang mataas na marka ng CVSS ay maaaring hindi mangailangan ng mabilis na aksyon kung mababa ang kakayahang magamit, ngunit ang isang katamtamang marka na may mataas na kakayahang magamit ay maaaring mangailangan ng agarang atensyon.
Limitadong Pagpapasadya sa Kapaligiran
Panghuli, bagama't pinapayagan ng CVSS ang ilang pagsasaayos batay sa setup ng isang organisasyon, ang mga pagsasaayos na ito ay kadalasang nilalaktawan o ginagamit nang mali. Maaari itong humantong sa mga marka na hindi ganap na sumasalamin sa mga panganib, tulad ng mga nasa mga sistemang nakaharap sa publiko na mas nakalantad kaysa sa mga panloob na tool.
Ang Implasyon ng Kalubhaan ay Isang Lumalaking Problema
Ang limitasyong ito ay hindi teoretikal. Sa 2025, 8.3% ng lahat ng CVE ay nakakuha ng iskor na Kritikal at 31.1% ang nakakuha ng Mataas. Kapag halos 40% ng lahat ng nailathalang kahinaan ay may tatak na "Mataas" o "Kritikal," ang mga banda na iyon ay humihinto sa makabuluhang pagkakaiba ng totoong panganib mula sa karaniwang panganib, na siyang dahilan kung bakit hindi na kayang itulak ng CVSS nang mag-isa ang pagbibigay-priyoridad.
Sa pamamagitan ng pagdaragdag ng mga kagamitan tulad ng EPSS at real-time na pagsubaybay, matutugunan ng mga pangkat ang mga kakulangang ito at mas mahusay na makapagtutuon sa mga pinakamahalagang kahinaan.
Pagtagumpayan ang mga Limitasyon Gamit ang mga Komplementaryong Pamamaraan
Upang matugunan ang mga limitasyong ito, dapat pagsamahin ng mga organisasyon ang CVSS sa iba pang mga tool at sukatan na nagdaragdag ng dynamic na konteksto at mga pananaw sa kakayahang magamit. Halimbawa:
- Pagsasama ng EPSS: Pahusayin ang CVSS gamit ang EPSS upang isaalang-alang ang posibilidad ng pagsasamantala, tinitiyak na ang prayoridad ay ibinibigay sa mga kahinaan na nagpapakita ng aktwal at agarang banta.
- Pagsusuri ng Kakayahang MaabotGumamit ng mga tool upang matukoy kung ang isang kahinaan ay maa-access sa loob ng iyong partikular na kapaligiran, na binabawasan ang pagtuon sa mga panganib na hindi maabot.
- Konteksto ng RuntimeGamitin ang real-time na pagsubaybay upang masuri kung ang mga kahinaan ay aktibong sinasamantala o nakakaapekto sa mga live na sistema.
- Pagsasama ng KEV: Mga kahinaan sa cross-reference laban sa CISKatalogo ng Mga Kilalang Pinagsasamantalahang Kahinaan ng A. 884 na kahinaan ang naidagdag sa KEV noong 2025, at 28.96% sa mga ito ay sinasamantala na sa o bago pa man ang araw na isiniwalat ang mga ito sa publiko. Hindi tulad ng predictive probability ng EPSS, kinukumpirma ng KEV na naobserbahan na ang pagsasamantala, kaya isa ito sa pinakamalakas na di-teoretikal na senyales na magagamit para sa pagbibigay-priyoridad.
Sa pamamagitan ng pagtugon sa mga limitasyong ito at pagsasama ng CVSS sa mga karagdagang tool, ang mga security team ay maaaring makagawa ng mas matalinong mga desisyon.cismga ion, tinitiyak na ang kanilang mga pagsisikap ay nakatuon sa mga kahinaan na pinakamahalaga.
Ang CVSS at ang EU Cyber Resilience Act (CRA)
Ang pagmamarka ng CVSS ay magiging mahalaga para sa higit pa sa panloob na pagbibigay-priyoridad. Batas sa Katatagan sa Cyber ng EU (Regulasyon (EU)) 2024/2847) ay nag-aatas sa mga tagagawa na suriin ang mga kahinaan, ayusin ang mga ito sa tamang oras, at iulat ang aktibong pagsasamantala sa sandaling malaman nila ito. Mahalaga rito ang dalawang petsa: ang obligasyon sa pag-uulat para sa mga aktibong sinasamantalang kahinaan (Artikulo 14) ay nalalapat mula Setyembre 11, 2026, habang ang mas malawak na mga tungkulin sa paghawak, remediation, at pagsisiwalat ng kahinaan (Artikulo 13 at Annex I) ay nalalapat mula Disyembre 11, 2027.
Isang mahalagang paglilinaw: hindi ipinag-uutos ng CRA ang CVSS, EPSS, KEV, o anumang partikular na sistema ng pagmamarka. Nangangailangan ito ng napapanahong remediation ngunit iniiwan ang pagsukat sa operasyon sa bawat tagagawa. Gayunpaman, ang isang marka ng CVSS o EPSS lamang ay hindi nagsisimula ng 24-oras na orasan ng pag-uulat, tanging isang katotohanang pagpapasiya na ang isang kahinaan ay aktibong sinasamantala laban sa isang tunay na target ang gumagawa nito. Sa pagsasagawa, nangangahulugan ito na ang mga organisasyong nagbebenta ng software sa EU ay nangangailangan ng isang dokumentado at pare-parehong proseso ng pagmamarka at pagtuklas na maaasahang makakapag-iba sa "malubhang teorya" mula sa "aktibong sinasamantala", eksakto sa puwang na iniiwan ng CVSS lamang.
Kung nagbebenta ka ng software o hardware na may mga digital na elemento sa EU, ngayon na ang oras para buuin (o i-audit) ang iyong CVSS + EPSS + KEV scoring. pipeline, bago pa man dumating ang deadline na Setyembre 2026.
Paano Pinahuhusay ng Xygeni ang CVSS bilang isang Risk Score Framework
Bagama't ang CVSS ay isang balangkas ng risk score, at isang mahusay na panimulang punto para sa pagsusuri ng mga kahinaan, mas pinapahusay pa ito ng Xygeni sa pamamagitan ng pagdaragdag ng matatalinong insight, mas mahusay na pagbibigay-priyoridad, at automation. Ang mga tool na ito ay tumutulong sa mga security team na tumuon sa pinakamahalagang mga banta habang binabawasan ang mga hindi kinakailangang alerto na nagdudulot ng pagkapagod. Maaari ring samantalahin ng mga team ang impormasyong ibinibigay ng CVSS upang mas mabilis at mas may kaalamang gawin ang mga operasyon.cismga ions
Pinagsasama ng Xygeni ang CVSS sa totoong datos, tulad ng kung gaano malamang na mapagsamantalahan ang mga kahinaan at kung ano ang nangyayari sa totoong oras. Pinapadali ng pamamaraang ito para sa mga koponan na unahin at mabilis na tumugon sa mga totoong banta.
- Pagsusuri ng Kakayahang MaabotTinutukoy ng Xygeni kung ang isang kahinaan ay aktibong maaaring pagsamantalahan sa iyong kapaligiran. Tinitiyak nito na ang mga pagsisikap sa seguridad ay nakatuon sa mga banta na may tunay na epekto.
- Pagsasama ng EPSS at CVSSSa pamamagitan ng pagsasama-sama ng datos ng kakayahang magamit sa mga insight ng CVSS, binibigyang-daan ng Xygeni ang mas matalinong decismga ion. Halimbawa, gaya ng ipinaliwanag sa Blog ng Xygeni tungkol sa Pagsusuri ng CVE Scoring, tinitiyak ng integrasyong ito ang mas tumpak na pagbibigay-priyoridad.
- Negosyo Impact Analysis: Tinutukoy ng Xygeni ang mga kahinaan na nakakaapekto sa mga mahahalagang asset upang iayon ang mga prayoridad sa seguridad sa mga layunin ng negosyo. Samakatuwid, maaaring ituon ng mga pangkat ang mga pagsisikap sa remediation sa kung ano ang pinakamahalaga sa organisasyon.
- Mga Pananaw sa RuntimeNagdaragdag ang Xygeni ng real-time na konteksto, tulad ng mga aktibong pagsasamantala, na ginagawang mas naaaksyunan at nauuna ang pagbibigay-priyoridadcise.
- Automated RemediationAwtomatiko ng Xygeni ang pag-patch ng mga kahinaan sa sandaling matukoy nito ang mga ito. Binabawasan ng prosesong ito ang manu-manong trabaho, pinapabilis ang mga tugon, at pinapayagan ang mga developer na tumuon sa kanilang coding nang walang abala.
Pinagsasama ng Xygeni ang CVSS sa mga tool tulad ng EPSS at gumagamit ng automation upang gawing simple ang pamamahala ng kahinaan. Bilang resulta, ang malinaw at nakatutok na pamamaraang ito ay nakakatulong sa mga inhinyero at CISNagtutuon ng pansin ang mga O sa mga kritikal na gawain, binabawasan ang mga panganib, at pinapalakas ang seguridad.
Bukod pa rito, pinapalakas ng Xygeni ang komunikasyon ng pangkat sa pamamagitan ng pag-aalok ng malinaw na mga daloy ng trabaho at mga naaaksyunang pananaw. Sama-sama, ang mga tampok na ito ay tumutulong sa mga organisasyon na bumuo ng mas matibay na mga sistema ng seguridad at manatiling nangunguna sa mga bagong banta.
Dahil papalapit na ang mga obligasyon sa pag-uulat ng EU Cyber Resilience Act sa Setyembre 2026, ang pagkakaroon ng dokumentado at awtomatikong proseso ng pagbibigay-priyoridad batay sa CVSS at EPSS ay hindi na lamang isang pinakamahusay na kasanayan, ito ay nagiging isang pangangailangan sa pagsunod. Ang pamamaraan ng Xygeni sa pagsasama ng CVSS sa EPSS at konteksto ng reachability ay nakakatulong sa mga koponan na bumuo ng eksaktong uri ng prosesong maipagtatanggol at handa sa pag-audit bago ang deadline.
Kontrolin ang Iyong Pamamahala ng Kahinaan Ngayon
Huwag hayaang pabagalin ka ng mga kahinaan o ilagay sa panganib ang iyong mga sistema. Sa halip, gamitin ang mga advanced na tool ng Xygeni upang ganap na baguhin kung paano mo pinamamahalaan at inuuna ang mga banta. Sa pamamagitan ng maayos na pagsasama-sama ng kapangyarihan ng CVSS sa mga dynamic na insight tulad ng exploitability at reachability, binibigyang-daan ng Xygeni ang iyong team na tumuon sa kung ano ang tunay na pinakamahalaga.
Handa ka na bang gawin ang susunod na hakbang? Tuklasin ang mga solusyon sa pamamahala ng kahinaan ng Xygeni at tingnan kung paano ka namin matutulungan na manatiling nangunguna sa mga umuusbong na banta. Humiling ng demo ngayon upang maranasan mismo ang kinabukasan ng cybersecurity.
Mga Madalas Itanong
Ano ang pagkakaiba ng CVSS v3.1 at CVSS v4.0?
Ipinakikilala ng CVSS v4.0 ang mga bagong nomenklatura upang maiba ang mga marka ng Base (CVSS-B), Base+Threat (CVSS-BT), Base+Environmental (CVSS-BE), at Base+Threat+Environmental (CVSS-BTE), pinapalitan ang lumang pangkat ng metrikong Temporal ng isang mas naaaksyunang pangkat ng Threat, at nagdaragdag ng isang opsyonal na Supplemental Metric Group para sa panlabas na konteksto tulad ng epekto sa kaligtasan at pagiging awtomatiko. Dinisenyo ito upang mabawasan ang kalabuan na naging dahilan kung bakit bihirang gamitin sa pagsasagawa ang mga metrikong Temporal ng CVSS v3.1.
Kailangan ko bang muling i-iskor ang aking kasalukuyang backlog ng kahinaan sa ilalim ng CVSS v4.0?
Hindi. Hindi pinaplano ang retroactive na muling pag-iskor sa buong database ng NVD sa ilalim ng CVSS v4.0, at pananatilihin ng mga dating CVE ang kanilang mga marka ng CVSS v3.1 bilang pangunahing sanggunian. Dapat simulan ng mga security team ang paggamit ng mga marka ng CVSS v4.0 para sa mga bagong nailathalang CVE sa hinaharap, nang hindi muling nilililitis ang mga nakaraang prayoridad.cismga ions
Bakit napakaraming CVE ang nakakakuha ng markang "Kritikal" o "Mataas"?
Noong 2025, 8.3% ng mga CVE ang nakakuha ng iskor na Kritikal at 31.1% ang nakakuha ng iskor na Mataas, ibig sabihin halos 40% ng lahat ng isiniwalat na kahinaan ay may tatak na pinakamataas na antas ng kalubhaan. Ang "severity inflation" na ito ay nauna nang...cisKung bakit ang CVSS lamang ay hindi sapat na kasangkapan sa pagbibigay ng prayoridad, hindi nito nakikilala ang isang teoretikal na malala ngunit hindi maabot na depekto mula sa isa na aktibong sinasamantala.
Ano ang KEV, at paano ito naiiba sa EPSS?
KEV (Mga Kilalang Pinagsasamantalahang Kahinaan), pinapanatili ng CISAng A, ay naglilista ng mga kahinaan na may kumpirmadong ebidensya ng aktibong pagsasamantala sa kalikasan. Sa kabilang banda, ang EPSS ay isang probabilistikong modelo na tinatantya ang posibilidad na ang isang kahinaan ay pagsamantalahan sa susunod na 30 araw. 884 na kahinaan ang idinagdag sa KEV noong 2025, kung saan halos 29% ay nasa ilalim na ng aktibong pagsasamantala bago ang pagsisiwalat sa publiko. Ang paggamit ng KEV at EPSS nang magkasama ay nagbibigay ng parehong hudyat ng kumpirmadong banta at isang hudyat ng hinaharap.
Sapat na ba ang CVSS para sa pagbibigay-priyoridad sa kahinaan?
Hindi. Patuloy na ipinapakita ng empirikal na pananaliksik na karamihan sa mga kahinaan na binigyan ng markang "mataas" o "kritikal" ng CVSS ay hindi kailanman aktwal na naobserbahang sinasamantala. Ang isang CVSS-only na pamamaraan ay kumukuha ng oras sa inhinyeriya sa teoretikal na panganib habang ang mga tunay na sinasamantalang kahinaan ay maaaring hindi matugunan. Ang pagsasama ng CVSS sa EPSS, KEV, at reachability analysis ang kasalukuyang inirerekomendang pamamaraan ng industriya.




