Haavoittuvuushyödyntämisen vakavuuden arviointi on kyberturvallisuustoimien priorisoinnin kannalta olennaisen tärkeää. Määrälliset menetelmät tarjoavat jäsennellyn lähestymistavan riskien arviointiin mitattavissa olevien tietojen perusteella. Tässä oppaassa kuvataan haavoittuvuushyödyntämismittareiden systemaattisesti laskemiseen liittyviä toimenpiteitä.

Haavoittuvuuden riittävyyden ymmärtäminen

Haavoittuvuuden hyödyntäminen on järjestelmähyökkäysten hyödyntämismenetelmä, jota hyökkääjät käyttävät hyväkseen järjestelmien tietoturvapuutteita. Määrälliseen arviointiin kuuluu numeroarvojen osoittaminen eri tekijöille mahdollisen vaikutuksen ja hyödyntämisen todennäköisyyden määrittämiseksi.

Vaihe 1: Tietojen kerääminen

Ensimmäinen vaihe on kerätä merkityksellisiä tietoja, kuten vakavuus pisteet haavoittuvuustietokannoista, hyödyntää saatavuutta, ja mahdolliset vaikutukset omaisuuteen. Yhteiset lähteet sisältävät CVE raportteja ja turvallisuusneuvontaa.

Vaihe 2: Numeerinen arvo

Seuraavaksi, määrittää numeeriset arvot kullekin tekijälle perustuu ennalta määritelty asteikot. Esimerkiksi vakavuus voidaan luokitella 1 (alhainen) 10 (korkea), ja hyödyntää saatavuus voisi olla binäärinen (0 ei saatavilla, 1 saatavilla).

Vaihe 3: Riskien laskeminen

Riskipisteet lasketaan yhdistämällä numeeriset arvot kaavalla. Yhteinen lähestymistapa on kertoa vakavuus hyödyntämällä saatavuutta ja vaikutustekijöitä:

  • Riskipistemäärä = vakavuus x käyttömahdollisuudet x vaikutus

Vaihe 4: Tulosten tulkinta

Korkeammat pisteet osoittavat, että haavoittuvuudet ovat vakavampia ja vaativat välitöntä huomiota. Kynnysarvot voidaan luokitella pieniksi, keskisuuriksi tai suuriksi riskitasoiksi.