Genel Zayıflık Puanlama Sistemi yazılım zayıflıklarının değerlendirilmesinde
puanlama işlemlerini standartlaştırmak üzere NIAC (the National Infrastructure
Advisory Council) tarafından FIRST’e (Forum of Incident Response and Security
Teams) hazırlatılmıştır.
CVSS şu kurumların ortak çalışması sonucu oluşturulmuştur : CERT/CC , Cisco ,
DHS/MITRE, eBay, Internet Security Systems, Microsoft, Qualys, Symantec
CVSS kullanımı ile bir güvenlik açığının öneminin ve derecesinin
belirlenebilmesi için bu üreticilerin ortak bir dil kullanmaları ve son
kullanıcının da zayıflıklarla ilgili seviyeleri doğru anlayabilmesi
sağlanmaktadır. »»
Risk seviyeleri için üç ayrı kategori tanımlanmıştır.
1. Temel Risk Seviyesi (Base Metric Scoring),
2. Geçici Risk Seviyesi (Temporal Metric Scoring)
3. Yapısal Risk Seviyesi (Environmental Score Metrics)
Temel risk seviyesi, güvenlik açığına özgü, zaman içerisinde veya yapıya göre
değişmeyen, temel risk seviyesidir. Geçici risk seviyesi, güvenlik açığının
zaman içerisinde değişebilecek risk seviiyesidir. Yapısal risk seviyesi ise,
güvenlik açığının organizasyon/firma yapısına olan etkisidir. Yapısal risk
seviyesinin her organizasyon/firma için tekrardan hesaplanması gerekmektedir.
Yazılım firmaları tarafından yayınlanan zayıflık bildirimlerinde ve zayıflık
analizi yapan kullanıcılarda ortak bir dil olarak CVSS’in ülkemizde de
yaygınlaşması beklenmektedir.
CVSS kullanmak isteyenler için gerekli bilgi ve örnek hesaplama tabloları
aşağıda sunulmuştur.
CVSS hesap makinesi Excel Tablosu formatında buradan
indirilebilir.