Table of Contents
Haavoittuvuushyödyntämisen vakavuuden arviointi on kyberturvallisuustoimien priorisoinnin kannalta olennaisen tärkeää. Määrälliset menetelmät tarjoavat jäsennellyn lähestymistavan riskien arviointiin mitattavissa olevien tietojen perusteella. Tässä oppaassa kuvataan haavoittuvuushyödyntämismittareiden systemaattisesti laskemiseen liittyviä toimenpiteitä.
Haavoittuvuuden riittävyyden ymmärtäminen
Haavoittuvuuden hyödyntäminen on järjestelmähyökkäysten hyödyntämismenetelmä, jota hyökkääjät käyttävät hyväkseen järjestelmien tietoturvapuutteita. Määrälliseen arviointiin kuuluu numeroarvojen osoittaminen eri tekijöille mahdollisen vaikutuksen ja hyödyntämisen todennäköisyyden määrittämiseksi.
Vaihe 1: Tietojen kerääminen
Ensimmäinen vaihe on kerätä merkityksellisiä tietoja, kuten vakavuus pisteet haavoittuvuustietokannoista, hyödyntää saatavuutta, ja mahdolliset vaikutukset omaisuuteen. Yhteiset lähteet sisältävät CVE raportteja ja turvallisuusneuvontaa.
Vaihe 2: Numeerinen arvo
Seuraavaksi, määrittää numeeriset arvot kullekin tekijälle perustuu ennalta määritelty asteikot. Esimerkiksi vakavuus voidaan luokitella 1 (alhainen) 10 (korkea), ja hyödyntää saatavuus voisi olla binäärinen (0 ei saatavilla, 1 saatavilla).
Vaihe 3: Riskien laskeminen
Riskipisteet lasketaan yhdistämällä numeeriset arvot kaavalla. Yhteinen lähestymistapa on kertoa vakavuus hyödyntämällä saatavuutta ja vaikutustekijöitä:
- Riskipistemäärä = vakavuus x käyttömahdollisuudet x vaikutus
Vaihe 4: Tulosten tulkinta
Korkeammat pisteet osoittavat, että haavoittuvuudet ovat vakavampia ja vaativat välitöntä huomiota. Kynnysarvot voidaan luokitella pieniksi, keskisuuriksi tai suuriksi riskitasoiksi.