Các nhóm an ninh mạng phải đối mặt với vô số lỗ hổng mỗi ngày. Việc xác định mối đe dọa nào cần được chú ý trước tiên là rất quan trọng. Đó là lúc Hệ thống chấm điểm lỗ hổng phổ biến (CVSS) phát huy tác dụng. CVSS, một khung điểm rủi ro, gán giá trị số cho các lỗ hổng, giúp các nhóm ưu tiên rủi ro một cách hiệu quả. Bằng cách sử dụng các công cụ như máy tính CVSS và tìm hiểu thông tin mà CVSS cung cấp, các nhóm bảo mật có thể đưa ra quyết định nhanh hơn, thông minh hơn.ciscác ion để tập trung vào những mối đe dọa nghiêm trọng nhất.
Dành cho các kỹ sư DevSecOps và CISCVSS giúp đơn giản hóa việc đánh giá rủi ro. Nó giúp tập trung vào những lỗ hổng quan trọng nhất. Với CVSS, các nhóm có thể chủ động phòng chống các mối đe dọa và tăng cường bảo mật.
Sự hiểu biết CVSS là một thang điểm đánh giá rủi ro và các chỉ số của nó.
Hệ thống chấm điểm lỗ hổng phổ biến (CVSS, một khung chấm điểm rủi ro) cung cấp một hệ thống được công nhận toàn cầu. standard Để đánh giá các lỗ hổng phần mềm. ĐẦU TIÊN (Diễn đàn các nhóm ứng phó sự cố và an ninh) đã phát triển CVSS để tạo ra một phương pháp có cấu trúc nhằm đo lường rủi ro. Như FIRST giải thích trong tài liệu đặc tả chính thức của họ, hệ thống này cung cấp cho các tổ chức standardNhững hiểu biết chuyên sâu này giúp họ ưu tiên các điểm yếu một cách hiệu quả và phản ứng nhanh chóng.
Tính đến năm 2026, hầu hết các chương trình bảo mật đã hoàn thiện đang chuyển từ CVSS v3.1 sang CVSS v4.0, một phiên bản sửa đổi định hình lại cách các chuyên gia bảo mật đánh giá mức độ nghiêm trọng và ưu tiên của lỗ hổng. Tuy nhiên, quá trình chuyển đổi không chỉ đơn giản là nâng cấp: NVD hiện công bố điểm số CVSS 4.0 cùng với CVSS 3.1 cho các CVE mới được công bố, nhưng việc chấm điểm lại toàn bộ cơ sở dữ liệu lịch sử không được lên kế hoạch, có nghĩa là các CVE cũ hơn sẽ giữ nguyên điểm số CVSS 3.1 làm tham chiếu chính vô thời hạn. Nếu bạn đang xây dựng hoặc cập nhật chương trình quản lý lỗ hổng vào năm 2026, hãy chuẩn bị làm việc với cả hai phiên bản song song trong tương lai gần.
Hơn nữa, CVSS cung cấp đánh giá toàn diện về các lỗ hổng phần mềm bằng cách sử dụng cơ chế chấm điểm có hệ thống. Nó gán điểm từ 0 đến 10, trong đó điểm càng cao cho thấy các lỗ hổng càng nghiêm trọng.
CVSS cung cấp những thông tin gì cho việc quản lý rủi ro?
Hệ thống chấm điểm lỗ hổng chung (CVSS) CVSS cung cấp một khuôn khổ có cấu trúc để đánh giá mức độ nghiêm trọng và tác động của các lỗ hổng bảo mật. Bằng cách phân tích bản chất và hậu quả của các lỗi bảo mật, CVSS giúp các tổ chức ưu tiên các nỗ lực khắc phục. Hệ thống này cung cấp các chỉ số quan trọng trên ba khía cạnh chính:
Chỉ số cơ sởCác chỉ số này đo lường các đặc điểm nội tại của lỗ hổng bảo mật mà không thay đổi theo thời gian hoặc môi trường. Các chi tiết quan trọng bao gồm:
- Phương thức tấn công (AV): Cách thức lỗ hổng có thể bị khai thác (ví dụ: từ xa hoặc cục bộ).
- Độ phức tạp của cuộc tấn công (AC)Khó khăn trong việc khai thác lỗ hổng bảo mật.
- Yêu cầu quyền truy cập (PR)Mức độ truy cập cần thiết để khai thác lỗ hổng.
- Va chạmĐánh giá hậu quả đối với tính bảo mật, tính toàn vẹn và tính khả dụng.
Số liệu thời gianCác chỉ số này đánh giá mức độ dễ bị tổn thương khi điều kiện thay đổi, chẳng hạn như:
- Độ chín muồi của mã khai thác: Mã khai thác có được công khai hay không.
- Mức độ khắc phục: Khả năng khắc phục sự cố hoặc giải pháp tạm thời.
- Báo cáo độ tin cậy: Độ tin cậy của thông tin được báo cáo.
Số liệu môi trường: Các yếu tố này điều chỉnh điểm số cho phù hợp với bối cảnh cụ thể của tổ chức, phản ánh tác động kinh doanh riêng biệt của một lỗ hổng bảo mật. Các yếu tố chính bao gồm:
- Các chỉ số tác động được điều chỉnhĐiều chỉnh dựa trên mức độ quan trọng đối với các hệ thống cụ thể.
- Yêu cầu bảo mậtTầm quan trọng của tính bảo mật, tính toàn vẹn và tính khả dụng trong một môi trường nhất định.
Thông tin này cung cấp cho các nhóm an ninh mạng những hiểu biết hữu ích để hiểu rõ các lỗ hổng bảo mật, giúp việc ưu tiên xử lý vấn đề trở nên chính xác hơn.cise. Bằng cách tận dụng các công cụ như máy tính CVSS, các nhóm có thể chuyển đổi các chỉ số này thành điểm số phù hợp với ngưỡng rủi ro của tổ chức.
Sử dụng công cụ tính toán CVSS để ưu tiên các mối đe dọa
Công cụ tính toán CVSS giúp chuyển đổi điểm số CVSS thành những thông tin chi tiết có thể hành động được. Các nhóm bảo mật thêm thông tin chi tiết về lỗ hổng cụ thể để tính toán điểm rủi ro phù hợp với môi trường của họ. Quá trình này đảm bảo họ ưu tiên dựa trên điều kiện thực tế thay vì các kịch bản lý thuyết.
Ví dụ, công cụ tính toán CVSS cho phép các nhóm khám phá CVSS cung cấp những thông tin gì?, chẳng hạn như khả năng bị khai thác, tác động tiềm tàng và cách các yếu tố giảm thiểu khác nhau ảnh hưởng đến mức độ rủi ro. Các công cụ như Cơ sở dữ liệu lỗ hổng quốc gia (National Vulnerability Database) Máy tính CVSS v4 Đơn giản hóa quy trình này, giúp các chuyên gia bảo mật phân tích các lỗ hổng hiệu quả hơn.
Cách tiếp cận chuyên biệt này cho phép các tổ chức tập trung vào những lỗ hổng gây ra rủi ro lớn nhất cho các hệ thống quan trọng. Như đã giải thích trước đó, các nhóm sử dụng các công cụ như máy tính CVSS để tìm hiểu chi tiết hơn về CVSS, một khung điểm rủi ro. Hơn nữa, nó kết nối các đánh giá kỹ thuật với việc xác định chiến lược.ciscác ion, cho phép các kỹ sư DevSecOps và CISCác tổ chức này giúp phân bổ nguồn lực đến những nơi cần thiết nhất.
Ngoài ra, việc kết hợp công cụ tính toán CVSS với các công cụ khác giúp cải thiện giao tiếp nhóm. Cách tiếp cận này đảm bảo các nhóm làm rõ quy trình và quản lý lỗ hổng một cách hiệu quả. Bằng cách áp dụng thông tin CVSS một cách hiệu quả, các tổ chức củng cố và duy trì tư thế bảo mật đáng tin cậy hơn.
Bạn muốn tìm hiểu thêm về cách chủ động phòng chống các mối đe dọa trong thời gian thực?
Tải xuống báo cáo chuyên đề của chúng tôi, 'Cảnh báo sớm: Phát hiện và ưu tiên các mối đe dọa theo thời gian thực', và khám phá cách bảo vệ chuỗi cung ứng phần mềm của bạn.
Những lợi ích chính của CVSS điểm rủi ro
CVSS, một khung đánh giá rủi ro, không chỉ đơn thuần là việc gán số cho các lỗ hổng. Nó cung cấp những thông tin chi tiết có ý nghĩa giúp các nhóm DevSecOps và CISHệ điều hành tạo ra những điều tốt hơn.cisTăng cường bảo mật bằng cách khám phá những thông tin mà CVSS cung cấp và tận dụng chúng để xây dựng các chiến lược bảo mật thông minh hơn.
Cung cấp đánh giá rủi ro nhất quán với CVSS - một thang điểm rủi ro.
Trước hết, CVSS sử dụng một standardPhương pháp chấm điểm được chuẩn hóa giúp các nhóm dễ dàng đánh giá các lỗ hổng một cách nhất quán. Cách tiếp cận đồng nhất này giảm thiểu sự nhầm lẫn và giúp mọi người trong nhóm làm việc với cùng một sự hiểu biết về rủi ro. Kết quả là, các tổ chức có thể điều phối nỗ lực và tập trung vào các vấn đề quan trọng nhất mà không lãng phí thời gian.
Giúp cải thiện hiệu quảcisTạo ion
Ngoài ra, như đã đề cập trước đó, CVSS cung cấp thông tin chi tiết bằng cách phân tích các lỗ hổng thành các chỉ số cơ bản, thời gian và môi trường. Những thông tin này không chỉ giúp xác định mức độ nghiêm trọng của mối đe dọa mà còn cho thấy khả năng lỗ hổng đó bị khai thác cao đến mức nào. Với thông tin này, các nhóm có thể đưa ra quyết định nhanh hơn.cisvà tập trung nguồn lực vào việc giải quyết những rủi ro cấp bách nhất.
Cải thiện giao tiếp giữa các nhóm
Hơn nữa, hệ thống chấm điểm số CVSS giúp việc giải thích các lỗ hổng trở nên dễ dàng hơn. Các nhóm bảo mật có thể sử dụng các chỉ số đơn giản để giúp các bên liên quan không chuyên về kỹ thuật, như giám đốc điều hành hoặc quản lý, hiểu được rủi ro. Sự hiểu biết chung này dẫn đến sự hợp tác tốt hơn và giải quyết vấn đề nhanh hơn.cistạo ra ion, và phản ứng hiệu quả hơn đối với các mối đe dọa.
Hoạt động liền mạch với các công cụ nâng cao
Một ưu điểm khác của CVSS là khả năng tích hợp tốt với các công cụ an ninh mạng khác. Ví dụ, các nền tảng như Xygeni tăng cường CVSS bằng cách bổ sung phân tích khả năng khai thác theo thời gian thực và ngữ cảnh hoạt động. Những tích hợp này giúp tinh chỉnh việc ưu tiên, giúp các nhóm dễ dàng tập trung vào các lỗ hổng quan trọng nhất.
Phù hợp với ngành Standards
Cuối cùng, CVSS phù hợp với toàn cầu. standardCVSS được các tổ chức trên toàn thế giới tin dùng. Việc áp dụng rộng rãi này giúp các công ty dễ dàng tuân thủ các thực tiễn tốt nhất trong ngành và các yêu cầu pháp lý. Vì CVSS được sử dụng rộng rãi, các nhóm bảo mật có thể tin tưởng nó như một công cụ đáng tin cậy để quản lý và ưu tiên các lỗ hổng.
Hạn chế của CVSS điểm rủi ro
Mặc dù CVSS là một công cụ hữu ích để đánh giá các lỗ hổng bảo mật, nhưng nó vẫn có một số hạn chế quan trọng mà các nhóm bảo mật cần giải quyết để cải thiện việc sử dụng nó.
Hệ thống chấm điểm tĩnh có những hạn chế.
Thứ nhất, CVSS dựa trên hệ thống chấm điểm tĩnh, nghĩa là điểm số của một lỗ hổng không thay đổi ngay cả khi các mối đe dọa mới xuất hiện. Điều này có thể khiến các nhóm tập trung quá mức vào các vấn đề rủi ro thấp hoặc bỏ qua các mối đe dọa hiện hữu, dẫn đến lãng phí thời gian và công sức.
Không có bản cập nhật nào cho các mối đe dọa thay đổi.
Thứ hai, CVSS không thích ứng được với các mối đe dọa thay đổi nhanh chóng. Ví dụ, một lỗ hổng có thể trở nên nguy hiểm hơn nếu tin tặc công khai mã khai thác hoặc nếu một hệ thống quan trọng bị lộ. Nếu không có cập nhật theo thời gian thực, các nhóm có thể bỏ sót các mối đe dọa khẩn cấp.
Thiếu dữ liệu về khả năng khai thác
Ngoài ra, CVSS đo lường mức độ nghiêm trọng của lỗ hổng nhưng không cho thấy khả năng bị khai thác. Các công cụ như EPSS có thể giúp dự đoán khả năng khai thác. Ví dụ, điểm CVSS cao có thể không cần hành động nhanh chóng nếu khả năng khai thác thấp, nhưng điểm số trung bình với khả năng khai thác cao có thể cần được chú ý ngay lập tức.
Tùy chỉnh môi trường hạn chế
Cuối cùng, mặc dù CVSS cho phép một số điều chỉnh dựa trên cấu hình của tổ chức, nhưng những điều chỉnh này thường bị bỏ qua hoặc sử dụng sai. Điều này có thể dẫn đến điểm số không phản ánh đầy đủ rủi ro, chẳng hạn như rủi ro trong các hệ thống hướng ra công chúng, vốn dễ bị tấn công hơn so với các công cụ nội bộ.
Lạm phát mức độ nghiêm trọng đang là một vấn đề ngày càng nghiêm trọng.
Giới hạn này không chỉ là lý thuyết. Vào năm 2025, 8.3% tổng số CVE được đánh giá là Nghiêm trọng và 31.1% được xếp hạng Cao. Khi gần 40% tổng số lỗ hổng được công bố mang nhãn “Cao” hoặc “Nghiêm trọng”, những xếp hạng này không còn phân biệt được rủi ro thực sự với rủi ro thông thường một cách có ý nghĩa nữa, đó chính là lý do tại sao CVSS một mình không còn đủ sức để ưu tiên xử lý vấn đề.
Bằng cách thêm các công cụ như EPSS Với khả năng giám sát thời gian thực, các nhóm có thể khắc phục những thiếu sót này và tập trung tốt hơn vào các lỗ hổng quan trọng nhất.
Vượt qua những hạn chế bằng các phương pháp bổ sung
Để khắc phục những hạn chế này, các tổ chức nên kết hợp CVSS với các công cụ và chỉ số khác nhằm bổ sung ngữ cảnh động và thông tin chi tiết về khả năng bị khai thác. Ví dụ:
- Tích hợp EPSSNâng cấp CVSS bằng EPSS để tính đến khả năng bị khai thác, đảm bảo ưu tiên cho các lỗ hổng gây ra mối đe dọa thực sự và tức thời.
- Phân tích khả năng tiếp cậnSử dụng các công cụ để xác định xem lỗ hổng có thể truy cập được trong môi trường cụ thể của bạn hay không, giảm bớt sự tập trung vào các rủi ro không thể tiếp cận.
- Ngữ cảnh thời gian chạyTận dụng khả năng giám sát thời gian thực để đánh giá xem các lỗ hổng bảo mật có đang bị khai thác hay ảnh hưởng đến hệ thống đang hoạt động hay không.
- Tích hợp KEV: Đối chiếu các lỗ hổng bảo mật với CISDanh mục các lỗ hổng đã được khai thác (KEV) của A. Trong năm 2025, 884 lỗ hổng đã được thêm vào KEV, và 28.96% trong số đó đã bị khai thác vào hoặc trước ngày chúng được công khai. Không giống như xác suất dự đoán của EPSS, KEV xác nhận việc khai thác đã thực sự được quan sát, khiến nó trở thành một trong những tín hiệu phi lý thuyết mạnh mẽ nhất hiện có để ưu tiên.
Bằng cách khắc phục những hạn chế này và tích hợp CVSS với các công cụ bổ sung, các nhóm bảo mật có thể đưa ra những quyết định sáng suốt hơn.ciscác ion, đảm bảo rằng nỗ lực của họ tập trung vào những điểm yếu quan trọng nhất.
CVSS và Đạo luật về khả năng phục hồi mạng của EU (CRA)
Điểm số CVSS sắp trở nên quan trọng hơn cả việc ưu tiên nội bộ. Đạo luật về khả năng phục hồi mạng của EU (Quy định (EU)) Chỉ thị 2024/2847 yêu cầu các nhà sản xuất phải phân loại các lỗ hổng bảo mật, khắc phục chúng kịp thời và báo cáo việc khai thác đang diễn ra ngay khi họ phát hiện ra. Có hai mốc thời gian quan trọng ở đây: nghĩa vụ báo cáo đối với các lỗ hổng đang bị khai thác (Điều 14) có hiệu lực từ ngày 11 tháng 9 năm 2026, trong khi các nghĩa vụ rộng hơn về xử lý, khắc phục và công bố lỗ hổng (Điều 13 và Phụ lục I) có hiệu lực từ ngày 11 tháng 12 năm 2027.
Một điểm cần làm rõ quan trọng: CRA không bắt buộc sử dụng CVSS, EPSS, KEV, hoặc bất kỳ hệ thống chấm điểm cụ thể nào. Nó yêu cầu khắc phục kịp thời nhưng để việc đo lường hoạt động tùy thuộc vào từng nhà sản xuất. Tuy nhiên, chỉ riêng điểm CVSS hoặc EPSS không đủ để bắt đầu tính thời gian báo cáo 24 giờ, mà chỉ khi có xác định thực tế rằng lỗ hổng đang bị khai thác tích cực đối với mục tiêu thực sự thì mới bắt đầu tính thời gian đó. Trên thực tế, điều này có nghĩa là các tổ chức bán phần mềm tại EU cần một quy trình chấm điểm và phát hiện nhất quán, được ghi chép đầy đủ, có thể phân biệt một cách đáng tin cậy giữa "nghiêm trọng về mặt lý thuyết" và "đang bị khai thác tích cực", chính xác là khoảng trống mà chỉ riêng CVSS không thể giải quyết.
Nếu bạn bán phần mềm hoặc phần cứng có yếu tố kỹ thuật số tại EU, thì đây là thời điểm thích hợp để xây dựng (hoặc kiểm tra) hệ thống chấm điểm CVSS + EPSS + KEV của bạn. pipelinetrước khi thời hạn tháng 9 năm 2026 đến.
Xygeni cải tiến CVSS như thế nào? - Một khung đánh giá rủi ro
Mặc dù CVSS, một khung đánh giá rủi ro, là điểm khởi đầu tuyệt vời để đánh giá các lỗ hổng bảo mật, Xygeni còn làm cho nó tốt hơn nữa bằng cách bổ sung thêm các thông tin chi tiết thông minh, khả năng ưu tiên tốt hơn và tự động hóa. Những công cụ này giúp các nhóm bảo mật tập trung vào các mối đe dọa quan trọng nhất đồng thời giảm thiểu các cảnh báo không cần thiết gây mệt mỏi. Các nhóm cũng có thể tận dụng thông tin mà CVSS cung cấp để đưa ra quyết định nhanh hơn và sáng suốt hơn.ciscác ion.
Xygeni kết hợp CVSS với dữ liệu thực tế, chẳng hạn như khả năng các lỗ hổng bị khai thác và những gì đang xảy ra trong thời gian thực. Cách tiếp cận này giúp các nhóm dễ dàng ưu tiên và nhanh chóng phản ứng với các mối đe dọa thực sự.
- Phân tích khả năng tiếp cậnXygeni xác định xem lỗ hổng bảo mật có thể bị khai thác tích cực trong môi trường của bạn hay không. Điều này đảm bảo các nỗ lực bảo mật tập trung vào các mối đe dọa có tác động thực sự.
- Tích hợp EPSS và CVSSBằng cách kết hợp dữ liệu về khả năng khai thác với thông tin chi tiết từ CVSS, Xygeni cho phép khai thác thông minh hơn.ciscác ion. Ví dụ, như đã giải thích trong Bài viết phân tích điểm số CVE của XygeniViệc tích hợp này đảm bảo việc ưu tiên chính xác hơn.
- Phân tích tác động kinh doanhXygeni cảnh báo các lỗ hổng ảnh hưởng đến các tài sản quan trọng để đảm bảo các ưu tiên bảo mật phù hợp với mục tiêu kinh doanh. Do đó, các nhóm có thể tập trung nỗ lực khắc phục vào những vấn đề quan trọng nhất đối với tổ chức.
- Thông tin chi tiết trong quá trình chạyXygeni bổ sung ngữ cảnh thời gian thực, chẳng hạn như các cuộc tấn công đang diễn ra, giúp việc ưu tiên trở nên khả thi và hiệu quả hơn.cise.
- Xử lý tự độngXygeni tự động vá các lỗ hổng bảo mật ngay khi phát hiện ra chúng. Quá trình này giúp giảm thiểu công việc thủ công, tăng tốc độ phản hồi và cho phép các nhà phát triển tập trung vào việc lập trình mà không bị gián đoạn.
Xygeni kết hợp CVSS với các công cụ như EPSS và sử dụng tự động hóa để đơn giản hóa việc quản lý lỗ hổng bảo mật. Kết quả là, cách tiếp cận rõ ràng và tập trung này giúp các kỹ sư DevSecOps và CISHệ điều hành tập trung vào các nhiệm vụ quan trọng, giảm thiểu rủi ro và tăng cường an ninh.
Hơn nữa, Xygeni thúc đẩy giao tiếp nhóm bằng cách cung cấp quy trình làm việc rõ ràng và thông tin chi tiết hữu ích. Nhờ đó, các tính năng này giúp các tổ chức xây dựng hệ thống bảo mật mạnh mẽ hơn và luôn đi trước các mối đe dọa mới.
Với thời hạn báo cáo của Đạo luật về Khả năng phục hồi mạng của EU vào tháng 9 năm 2026, việc có một quy trình ưu tiên dựa trên CVSS và EPSS được ghi chép và tự động hóa không chỉ còn là một thực tiễn tốt nhất mà đang trở thành một yêu cầu bắt buộc để tuân thủ. Cách tiếp cận của Xygeni trong việc kết hợp CVSS với EPSS và ngữ cảnh khả năng truy cập giúp các nhóm xây dựng chính xác loại quy trình có thể bảo vệ được và sẵn sàng cho kiểm toán trước thời hạn.
Nắm quyền kiểm soát việc quản lý lỗ hổng bảo mật của bạn ngay hôm nay!
Đừng để các lỗ hổng bảo mật làm chậm tiến độ công việc hoặc gây rủi ro cho hệ thống của bạn. Thay vào đó, hãy sử dụng các công cụ tiên tiến của Xygeni để hoàn toàn thay đổi cách bạn quản lý và ưu tiên các mối đe dọa. Bằng cách kết hợp liền mạch sức mạnh của CVSS với các thông tin chi tiết động như khả năng khai thác và khả năng tiếp cận, Xygeni cho phép nhóm của bạn tập trung vào những điều thực sự quan trọng nhất.
Sẵn sàng tiến bước tiếp theo? Khám phá các giải pháp quản lý lỗ hổng bảo mật của Xygeni và xem cách chúng tôi có thể giúp bạn luôn đi trước các mối đe dọa đang phát triển. Yêu cầu bản demo ngay hôm nay Trải nghiệm trực tiếp tương lai của an ninh mạng.
Câu Hỏi Thường Gặp
Sự khác biệt giữa CVSS v3.1 và CVSS v4.0 là gì?
CVSS v4.0 giới thiệu hệ thống thuật ngữ mới để phân biệt các điểm số Cơ bản (CVSS-B), Cơ bản + Mối đe dọa (CVSS-BT), Cơ bản + Môi trường (CVSS-BE) và Cơ bản + Mối đe dọa + Môi trường (CVSS-BTE), thay thế nhóm chỉ số Thời gian cũ bằng nhóm Mối đe dọa dễ áp dụng hơn, và bổ sung thêm nhóm Chỉ số bổ sung tùy chọn cho ngữ cảnh bên ngoài như tác động đến an toàn và khả năng tự động hóa. Mục đích là để giảm bớt sự mơ hồ khiến các chỉ số Thời gian của CVSS v3.1 ít được sử dụng trong thực tế.
Tôi có cần chấm điểm lại danh sách lỗ hổng bảo mật hiện có của mình theo CVSS v4.0 không?
Không. Việc chấm điểm lại toàn bộ cơ sở dữ liệu NVD theo CVSS v4.0 không nằm trong kế hoạch, và các CVE cũ sẽ giữ nguyên điểm CVSS v3.1 làm tham chiếu chính. Các nhóm bảo mật nên bắt đầu sử dụng điểm CVSS v4.0 cho các CVE mới được công bố trong tương lai, mà không cần tranh luận lại về việc ưu tiên trong quá khứ.ciscác ion.
Tại sao rất nhiều lỗ hổng bảo mật lại được xếp hạng "Nghiêm trọng" hoặc "Cao"?
Vào năm 2025, 8.3% số lỗ hổng CVE được xếp hạng Nghiêm trọng và 31.1% được xếp hạng Cao, có nghĩa là gần 40% tổng số lỗ hổng được công bố mang nhãn mức độ nghiêm trọng cao nhất. Hiện tượng "bùng phát mức độ nghiêm trọng" này đã được báo trước.cisLý do tại sao CVSS một mình không phải là công cụ ưu tiên đủ hiệu quả là vì nó không phân biệt được một lỗ hổng nghiêm trọng về mặt lý thuyết nhưng không thể khắc phục được với một lỗ hổng đang bị khai thác tích cực.
KEV là gì và nó khác với EPSS như thế nào?
KEV (Known Exploited Vulnerabilities - Các lỗ hổng đã bị khai thác), được duy trì bởi CISA. Liệt kê các lỗ hổng có bằng chứng xác nhận về việc bị khai thác tích cực trong thực tế. Ngược lại, EPSS là một mô hình xác suất ước tính khả năng một lỗ hổng sẽ bị khai thác trong 30 ngày tới. 884 lỗ hổng đã được thêm vào KEV vào năm 2025, với gần 29% đã bị khai thác tích cực trước khi được công khai. Việc sử dụng KEV và EPSS cùng nhau cung cấp cả tín hiệu về mối đe dọa đã được xác nhận và tín hiệu về tương lai.
Liệu CVSS có đủ để tự mình đánh giá mức độ ưu tiên của các lỗ hổng bảo mật hay không?
Không. Nghiên cứu thực nghiệm luôn cho thấy hầu hết các lỗ hổng được CVSS đánh giá ở mức “cao” hoặc “nghiêm trọng” thực tế không bao giờ bị khai thác. Cách tiếp cận chỉ dựa vào CVSS sẽ lãng phí thời gian của các kỹ sư vào rủi ro lý thuyết trong khi các lỗ hổng thực sự bị khai thác có thể không được khắc phục. Kết hợp CVSS với EPSS, KEV và phân tích khả năng truy cập là phương pháp được ngành công nghiệp khuyến nghị hiện nay.




