CVSS 4.0 พร้อมใช้อย่างเป็นทางการแล้ว

CVSS v4.0 เป็นมาตรวัดระดับความรุนแรงของช่องโหว่เวอร์ชันล่าสุด ซึ่ง Forum of Incident Response and Security Teams (FIRST) ได้ประกาศออกอย่างเป็นทางการ จากการเผยโฉมครั้งแรกเมื่อกลางปีที่ผ่านมา หลังจาก CVSS v3.0 ถูกใช้มาถึง 8 ปี โดยเพิ่มความครอบคลุมหลายด้านและวัดผลด้วยปัจจัยที่ลึกมากขึ้น

การจัดระดับความสำคัญคือความรุนแรงมักอ้างอิงด้วยมาตรฐานที่เรียกว่า CVSS โดยคะแนนมักถูกนำไปอ้างถึงระดับความน่ากังวลในหลายระยะคือ ต่ำ กลาง สูง และร้ายแรง ทั้งนี้เกณฑ์การให้คะแนนมีหลายปัจจัยเช่น ใช้ได้ง่ายแค่ไหน สิทธิ์ที่จำเป็นต้องใช้ ผลกระทบต่อแกน CIA (Confidentiality, Integrity และ Availability) และอื่นๆ

โดยในเวอร์ชัน 4.0 ได้มีเกณฑ์ประเมินใหม่ถูกเพิ่มเข้ามา เช่น Automatable (wormable), Recovery (resilience), Value Density, Vulnerability Response Effort และ Provider Urgency นอกจากนี้ยังเพิ่มเรื่องของความครอบคลุมไปยัง OT, ICS และ IoT ด้วย มากกว่านั้นยังมีการเพิ่มระบบการตั้งชื่อใหม่อย่าง Base (CVSS-B), Base + Threat (CVSS-BT), Base + Environmental (CVSS-BE) และ Base + Threat + Environmental (CVSS-BTE) ซึ่งกล่าวได้ว่าการวัดผลมีปัจจัยเชิงลึกมากขึ้น จากการประมวลผลหลายด้าน

สำหรับผู้สนใจเนื้อหาเชิงลึก ว่า CVSS 4.0 มีการวัดผลอย่างไร ด้วยเกณฑ์อะไร สามารถติดตามเนื้อหาจาก FIRST ได้ที่ https://www.first.org/cvss/v4-0/index.html

ที่มา : https://www.bleepingcomputer.com/news/security/new-cvss-40-vulnerability-severity-rating-standard-released/

About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

DCSS ชู Integration Platform ผสาน Observability และ Zero Trust ขับเคลื่อน Modern Enterprise [Guest Post]

สรุปงาน “Future-Ready Integration Platform for Modern Enterprise” โดย บริษัท ดีซีเอสเอส (ประเทศไทย) จำกัด ที่มาพร้อมการบริการด้านIT พลัง Centralized …

Bitdefender MDR: ผสมผสาน ‘ บุคลากร, กระบวนการ และ เทคโนโลยี’ เพื่อปกป้องระบบธุรกิจสำคัญตลอด 24/7

การโจมตีไซเบอร์ในปัจจุบันมักเกิดขึ้นนอกเวลาทำการ อาจเป็นกลางดึกหรือวันหยุด ซึ่งเป็นช่วงที่ทีมไอทีส่วนใหญ่ไม่ได้เฝ้าระวัง ปัญหาจึงไม่ได้อยู่ที่คุณภาพของเทคโนโลยีป้องกันภัย แต่อยู่ที่ว่ามี บุคลากรคอยตรวจสอบและตอบสนองต่อสัญญาณเตือนตลอดเวลาหรือไม่ Bitdefender Managed Detection and Response (MDR) จึงถูกออกแบบมาเพื่อเติมเต็มช่องว่างนี้ ด้วยการรวมทีมผู้เชี่ยวชาญที่เฝ้าระวังตลอด 24 …