基于CVSS3.1的一种评估框架

article/2025/10/22 3:51:14

原文

Vulnerability Modelling for Hybrid Industrial Control System Networks

出版

  • Springer Nature B.V. 2020
  • June 2020
  • https://doi.org/10.1007/s10723-020-09528-w

文章目录

  • 一、摘要
  • 二、相关技术介绍
    • (一)CVSS3.1计算
    • (二)CVSS~LoT~计算


一、摘要

本文提出了CVSSLoT模型,该模型在CVSS3.1模型的基础上,设计了更多评估指标计算。

二、相关技术介绍

(一)CVSS3.1计算

  
在这里插入图片描述
在给出CVSS3.1得分计算公式前,我们首先要明确作用域(Scope)的意义。作用域也是从CVSS3.0版本开始,区别于CVSS2.0版本的一个重要属性,它表示组件中的漏洞是否会影响其意外的资源或获得其意外的权限。它有两个取值:固定(unchanged)和变化(changed)。unchanged表示被利用的漏洞只能影响由同一当局管理的资源,在这种情况下,脆弱组件和受影响组件是同一个。changed表示被利用的漏洞可能会影响超出脆弱组件预期授权权限的资源,这时脆弱组件和受影响组件并非同一个。

当作用域(Scope)取unchanged时,计算公式如下:
漏洞得分=可利用度得分+影响度得分
可利用度得分=8.22 x 攻击途径 x 攻击复杂度 x 权限要求 x 用户交互
利用度得分=6.42 x ISCbase
ISCbase = 1-(1-机密性影响) x (1-完整性影响) x (1-可用性影响)

当作用域(Scope)取changed时,计算公式如下:
漏洞得分=1.08 x (可利用度得分 + 利用度得分)
可利用度得分=8.22 x 攻击途径 x 攻击复杂度 x 权限要求 x 用户交互(和上面的公式一致)
利用度得分=7.52 x (ISCbase-0.029) - 3.25 x (ISCbase-0.02)^15
ISCbase = 1-(1-机密性影响) x (1-完整性影响) x (1-可用性影响)

(二)CVSSLoT计算

CVSSLoT是结合物联网相关组件,在CVSS3.1的基础上完善补充的新模型。这个模型将新的评估指标PV,PM,PC,PCS,PSS,PI,BCI添加到环境指标(Environmental metrics)的计算中,这样做的理由是环境指标设计的意义就是结合特定工控场景添加特殊需求计算。
在这里插入图片描述
红色部分表示CVSSLoT模型中新添加的指标。新模型本质上是对CVSS3.1模型的完善补充,所以计算公式大体上是类似的。
首先需要根据Scope的取值分为两类, 当Scope的值为unchanged时,计算公式如下:
漏洞得分=(可利用度得分+影响度得分) x ExploitCodeMaturity x RemediationLevel x ReportConfidence(绿色部分应该是人工给好的值)
可利用度得分 = 8.22 x AV x AC x PR x UI x HS x SYS
其中HS表示Base metric下的人类安全因子。SYS表示Environmental Metric下的Process System Safety。
影响度得分 = 6.42 x MISS
在这里插入图片描述
当Scope的值为changed时,计算公式如下:
漏洞得分=1.08 x(可利用度得分+影响度得分) x ExploitCodeMaturity x RemediationLevel x ReportConfidence(绿色部分应该是人工给好的值)
可利用度得分 = 8.22 x AV x AC x PR x UI x HS x SYS
其中HS表示Base metric下的人类安全因子。SYS表示Environmental Metric下的Process System Safety。
影响度得分 = 7.52 x (MISS-0.029) - 3.25 x (MISS x 0.9731 -0.02)^13     MISS的计算和前面一致。


http://chatgpt.dhexx.cn/article/iE9146Wp.shtml

相关文章

【CVSS V3.1漏洞评分计算方法】

​ 漏洞计算的官网CVSSV3.1 :Common Vulnerability Scoring System Version 3.1 Calculator 1、使用方法: 用鼠标移到对应的字符即可了解相应的含义。选中后即可得到一个分值。2、严酷度评估: 严重程度分值范围9.0-10致命7.0-8.9严重4.0-6…

【文献翻译】基于CVSS的IT系统网络安全风险定量评估方法-A Quantitative CVSS-Based Cyber Security Risk Assessment Methodology

基于CVSS的IT系统网络安全风险定量评估方法 A Quantitative CVSS-Based Cyber Security Risk Assessment Methodology For IT Systems 摘要 由于我们不断增长的IT系统中网络威胁不断增加,IT系统风险评估是必不可少的。此外,法律法规敦促组织定期进行风…

cvss评分及漏洞矢量

CVSS CVSS全称为Common Vulnerability Scoring System,即“通用漏洞评分系统”,是一个行业公开的标准。其被设计用来评测漏洞的严重程度,并帮助确定所需反应的紧急度和重要度。通过漏洞难易程度以及对机密性、完整性、可用性的影响综合评估后…

cvss(cvss)

nt最近领土存在感很低?nt最近领土存在感很低,多半是废了从布 SS特5红颜101都是一打一个准只有赤那V韧性十足看空投布局SS特5红颜后方种地我以为赤那V没这么2 漏洞扫描软件Nessus怎么用? 装完后,在菜单选择: 当然&#…

CVSS评分策略分析及近年来满分漏洞盘点

01 引言 近两年正如许多安全公司的研究员亲身经历的那样,网络攻击量显著增加,重大漏洞被相继爆出并伴随着在野利用。如去年年底的log4shell(CVE-2021-44228)和今年爆出的spring4shell(CVE-2022-22965)在安…

解读 CVSS 通用评分系统中最具争议的 Scope

CVSS, Common Vulnerability Scoring System, 即通用漏洞评分系统,简言之就是一个对安全漏洞进行打分的标准。网络安全人员按照 CVSS 评分的维度对漏洞打分,截至到今天,CVSS 已经升级到 3.1 版本。实际上 CVSS 评分还有一些令人模糊的灰色地带…

揭开CVSS的神秘面纱

一、CVSS到底是什么? 虽然软件漏洞的潜在影响不应该被低估,但是对每个漏洞给予同等重要性是不科学的,同时也是不合理的。因此,我们需要一个专业评分标准对每个漏洞的严重程度进行优先级排序,以便企业和安全团队可以从…

【网络安全常用术语解读】CVSS详解

什么是CVSS?CVSS是由哪个组织定义和维护的?CVSS主要用途是什么?CVSS 3.X与2.X版本主要有哪些区别?如何给一个CVE漏洞进行评分?读完本文你将收获所有答案。如还有其他相关疑问,欢迎留言讨论。 1. 简介 CVSS…

软件项目管理 第七章 进度计划

目录 一、进度管理基本概念 任务定义 任务关系 进度管理图示 网络图 甘特图 里程碑图 资源图 燃尽图 燃起图 二、任务历时估算 定额估算法 经验导出模型 Walston-Felix模型: ​ 基本COCOMO : ​ PERT(工程评估评审技术) PE…

软件项目管理 7.5.项目进度模型(SPSP)

【公众号 “项目管理研究所” 将会第一时间更新文章并分享《行业分析报告》】 归档于软件项目管理初级学习路线 第七章 软件项目进度计划 你猜猜里面是什么–>《初级学习路线合集 》 前言 大家好,这节我们学习软件项目管理----进度计划—项目进度模型&#xff0…

软件项目管理课后习题——第6章软件项目的进度管理

东北林业大学出版社 主编:李冰、张桥珍、刘玉娥 主审:刘辉玲 目录 1.选择题 2.填空题 3.判断题 4.名词解释 5.简答题 6.应用题 1.选择题 (1)快速跟进是指(A)。 A.采用并行执行任务,加速项目进展 B.用一个任务取代另外的…

三.项目进度管理

项目进度管理的六个过程:规划进度管理--->定义活动---->排列活动顺序---->估算活动持续时间---->制定进度计划---->控制进度。 规划进度管理 规划进度管理输入:项目章程、项目管理计划。输出:进度管理计划。、进度管理计划包…

软件开发过程与项目管理(7.软件项目进度计划)

软件开发过程与项目管理(7.软件项目进度计划) 课件 进度管理基本概念 进度的定义 进度是对执行的活动和里程碑制定的工作计划日期表。 进度计划的重要性 按时完成项目是项目经理最大的挑战之一时间是项目规划中灵活性最小的因素进度问题是项目冲突…

软件项目管理 7.1.项目进度基本概念

【公众号 “项目管理研究所” 将会第一时间更新文章并分享《行业分析报告》】 归档于软件项目管理初级学习路线 第七章 软件项目进度计划 《初级学习路线合集 》 前言 大家好,这节我们学习软件项目管理—进度基本概念。 首先介绍进度计划的重要性: 按…

第四章 软件项目进度管理

本章内容提要 1.软件项目进度管理概述 2.活动定义和排序 3.估算活动资源 4.活动历时估计 5.制定进度计划 6.进度控制(项目跟踪) 7.案例分析 第一节 软件项目进度管理概述 1.进度是对执行的活动和里程碑所制定的工作计划日期表。 2.项目进度管理也被称作项目时间管理、工…

2022 199管综真题及答案解析

2022 199管综真题及答案解析

大学英语六级历年真题Word,PDF,和音频 下载

1 链接:https://pan.baidu.com/s/11w-bAM1JoHTt_HjNfor70g 提取码:ro6w 复制这段内容后打开百度网盘手机App,操作更方便哦 1 1 1 1 1 下载方式: 扫码联系获取 1学习人工智能可以扫码关注了 链接:https://pan.bai…

2020年408真题_2020年408真题和参考解析

初试考完这几天后台都在催出408的答案,这就来啦! (ps: 点击阅读原文可进入王道论坛下载真题和答案解析pdf文档) 参考答案和解析: 往期推荐: 你以为初试结束了,考研就结束了吗? 趁热回忆2020考研专业课真题吧…