CVSS
CVSS(Common Vulnerability Scoring System)는 보안 취약점을 수치로 평가한 국제 표준 시스템으로 0.0부터 10.0까지 점수로 취약점의 심각도를 표시합니다. 최신 버전은 2023년 11월에 공개된 CVSS v4.0입니다.
CVSS는 공격 접근 방법, 공격 복잡도, 권한, 사용자 상호 작용, 영향 범위, 조직의 환경 등 다양한 요소가 평가 메트릭에 포함됩니다. 따라서 CVSS 버전에 따라 세부적인 차이가 있지만 일관된 기준으로 취약점을 평가할 수 있습니다.
FIRST(Forum of Incident Response and Security Teams)는 보안 정보를 공유하고 공동으로 대응하기 위해 수립된 국제 커뮤니티로서 CVSS를 관리하고 기획하고, 미국 정부의 취약점 DB인 NVD(National Vulnerability Database)를 통해 공개됩니다. 또한, MITRE Corporation의 CVE 시스템에도 매핑되어 발견된 취약점의 심각도를 표시하는데 사용됩니다.
CVSS를 활용하면 다양한 시스템이나 조직, 환경에서 발견된 취약점을 일관된 기준으로 관리할 수 있습니다. 따라서 보안 취약점이 발견되었을 때에는 CVE-ID를 확인한 다음, CVSS 점수를 통해 우선순위를 결정하는 것이 좋습니다.
FIRST의 CVSS 프로젝트에 대한 자세한 내용은 다음 링크를 참고하세요. https://www.first.org/cvss/
