CVSS 【Common Vulnerability Scoring System】 共通脆弱性評価システム

概要

CVSS(Common Vulnerability Scoring System)とは、ソフトウェア情報システムに発見された保安上の弱点(脆弱性)の深刻度を評価する手法の一つ。システムの種類や開発元の違い、評価者の違いなどよらず共通の尺度で深刻度を表すもので、3種類の指標を0.0から10.0までの得点で表す。

その脆弱性によってどこからどのような攻撃が可能か、どのような影響が起こりうるかなど、脆弱性自体の性質に基づいて評価される指標を「CVSS基本値」(base score)という。主に情報セキュリティの三要素C.I.A.機密性完全性可用性)に対する影響度合いを見積もる。

攻撃プログラムの入手性や、対応策や修正プログラムなどが利用可能か、脆弱性情報の信頼性など、その脆弱性の現在の状態によって評価される指標を「CVSS現状値」(temporal score)という。時間の経過と共に、攻撃手法の公開や対策の進展などによって変化する。

攻撃を受けた際の二次被害の可能性や影響を受ける対象の範囲、対象システム機密性の要求度合いなど、脆弱性を取り巻く環境によって評価される指標を「CVSS環境値」(environmental score)という。対象システム利用者が自らの環境における深刻度を評価するために用いるもので、利用者によって異なる。

これら3つ指標について、それぞれ数個ずつの評価項目と基準、が定められている。例えば、基本値の評価項目の一つである「攻撃前の認証要否」は、「不要」(スコア0.704)、「一回必要」(0.56)、「二回以上必要」(0.45)のように配点が定められている。各項目についてを決定し、定められた算出式に代入することにより、各指標のが決定される。

(2020.2.21更新)

他の辞典による解説 (外部サイト)

この記事の著者 : (株)インセプト IT用語辞典 e-Words 編集部
1997年8月より「IT用語辞典 e-Words」を執筆・編集しています。累計公開記事数は1万ページ以上、累計サイト訪問者数は1億人以上です。学術論文や官公庁の資料などへも多数の記事が引用・参照されています。
ホーム画面への追加方法
1.ブラウザの 共有ボタンのアイコン 共有ボタンをタップ
2.メニューの「ホーム画面に追加」をタップ
閉じる