×
脅威と攻撃手法

CVSSの解説(情報セキュリティマネジメントシラバス用語)

CVSSとは

CVSS(Common Vulnerability Scoring System:共通脆弱性評価システム)とは、ソフトウェアやOSの脆弱性の深刻さを、共通の基準に基づいて数値(スコア)で評価し、その危険度を分かりやすく示す仕組みです。

脆弱性が見つかっても、それがどれだけ危険で、どれほど急いで修正すべきなのかを判断するのは困難です。CVSSでは、「どれだけ攻撃が容易か」「システムに与える被害の大きさはどの程度か」といった基準を組み合わせて、0.0から最大10.0までのスコアで深刻度を算出します。システム管理者は、このスコアを参考にして、限られたリソースの中でどの脆弱性の対処を優先するかを論理的に判断できます。

具体例

【CVSSスコアの例】
・スコア 9.0〜10.0: 緊急(Critical) -> 最優先で今すぐ修正パッチを適用すべき状態
・スコア 0.1〜3.9 : 注意(Low) -> 優先度は低いが、段階的に対応すべき状態

もう少し詳しく