CVSSは、国際規格として標準化されており、主に3つの評価基準(基準値、現状値、環境値)から構成されています。これらは「メトリクス」と呼ばれます。
1つ目の「基本評価基準(Base Metrics)」は、脆弱性そのものが持つ本質的な危険度を評価するもので、時間経過や利用環境によって変化しません。攻撃の難易度(特権が必要か、ネットワーク経由かなど)や、機密性・完全性・可用性への影響度を元に算出されます。
2つ目の「現状評価基準(Temporal Metrics)」は、脆弱性の現在のステータスを評価します。修正パッチの有無や、攻撃コード(実証コード)の出回り状況など、時間とともに変化する要素が反映されます。
3つ目の「環境評価基準(Environmental Metrics)」は、製品を導入しているユーザーの個別環境での重要度や対策状況を評価するものです。
通常、ニュースやJVNなどで公表されるスコアは「基本評価基準」の数値ですが、企業が実際に対処の優先順位を判断する際には、これらの3つの基準を掛け合わせてカスタマイズしたスコアを算出して利用することが効果的です。これにより、自社の環境に真に脅威となる脆弱性に集中して対策を講じることができます。
試験でのポイント