Google Groups no longer supports new Usenet posts or subscriptions. Historical content remains viewable.
Dismiss

时隔八年!通用漏洞评分系统标准CVSS v4.0正式发布

3 views
Skip to first unread message

Mobot

unread,
Nov 3, 2023, 9:37:20 AM11/3/23
to

近日,事故响应与安全团队论坛(FIRST)正式发布了通用漏洞评分系统标准CVSS v4.0,这个全新版本距离上一版 CVSS v3.0 已经过去了八年。
CVSS 是评估软件安全漏洞严重性的标准化框架,可根据可利用性、可依据保密性、完整性、可用性和所需权限的影响等因素进行评分,或以低、中、高和关键几种等级定性,最终分数越高则表示漏洞越严重。
这种评估方法可能够通过漏洞的影响来比较不同系统和软件的风险,有助于人们优先应对安全威胁。
FIRST 方面表示:这一版修订后的评估标准为消费者提供了更加精细的基础指标,消除了之前模糊的下游评分,简化了威胁指标,并提高了评估特定环境安全要求和补偿控制的有效性。此外,新版标准还增加了几个用于漏洞评估的补充指标,包括自动(可蠕虫)、漏洞响应力度和紧迫性等。
今年 6 月,FIRST 在加拿大蒙特利尔举行的第 35 届年会上正式发布了 CVSS 4.0 版本,并称其为 "网络领域的游戏规则改变者",此版本距离 2005 年 2 月发布的 CVSS 第一版本已经过去了 18 年。
FIRST 首席执行官 Chris Gibson 表示:目前全球漏洞威胁数量显著增加, CVSS4.0 版本的发布恰逢其时。在过去的 18 年中,CVSS 系统发展的很快,几乎每一个版本都赋予了人们更强的抵御网络犯罪的能力。我们对于 CVSS-SIG 开发 4.0 版本所付出的努力感到无比自豪。
作为一个会员制的组织,Chris Gibson认为其主要目标就是增强会员的能力,以及保护全球人民免受网络攻击。
去年,FIRST 还发布了 TLP 2.0,这是计算机安全事件响应小组(CSIRT)社区在共享敏感信息时使用的最新版交通灯协议(TLP)标准。
参考来源:New CVSS 4.0 vulnerability severity rating standard released (bleepingcomputer.com)

[0] New CVSS 4.0 vulnerability severity rating standard released (bleepingcomputer.com): https://www.bleepingcomputer.com/news/security/new-cvss-40-vulnerability-severity-rating-standard-released/


https://www.freebuf.com/news/382555.html

Thu, 02 Nov 2023 10:40:33 +0800

--
Mobot

If you have any comments about this article, you can simply leave them by replying to this post. However, if you have any comments about this bot, please leave your message in the cn.fan group.

Mobot

unread,
Nov 5, 2023, 8:00:20 AM11/5/23
to
0 new messages