首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >CVE的风险与概率

CVE的风险与概率
EN

Security用户
提问于 2019-01-29 13:42:03
回答 2查看 387关注 0票数 1

我怎样才能从CVE (https://cve.mitre.org/)中找到风险和概率?我读了一篇文章和它说(pg 14),

成本来源于攻击树,风险和概率是基于CVE的。

本文介绍了DoS攻击和IoT网络。

EN

回答 2

Security用户

发布于 2019-01-29 14:00:32

CVE不会像你可能看到的那样提供那种级别的信息。反过来说,CVSS确实如此。CVE经常链接到使用CVSS评分的NVD,所以这可能是一个很容易犯的错误。

许多信息安全人员将“风险”与“影响”混为一谈。所以,如果我们假设它们的意思是“影响和概率是基于CVSS的”,那么一切都是有意义的。

下面是一个例子:https://nvd.nist.gov/vuln/detail/CVE-2017-14888

代码语言:javascript
复制
Impact
CVSS v3.0 Severity and Metrics:
Base Score: 7.8 HIGH 
Vector: AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H (V3 legend) 
Impact Score: 5.9 
Exploitability Score: 1.8

Attack Vector (AV): Local 
Attack Complexity (AC): Low 
Privileges Required (PR): Low 
User Interaction (UI): None 
Scope (S): Unchanged 
Confidentiality (C): High 
Integrity (I): High 
Availability (A): High

长串码帮助定义了问题。

影响和概率往往直接由脆弱性的“影响评分”和“可利用性分数”决定。他们是否应该这样做完全是另一个问题。但在一篇研究论文中,这是一种常见的做法,也是一件很简单的事情。

票数 3
EN

Security用户

发布于 2019-01-29 14:45:37

我认为它们实际上是指风险和概率,而不是影响和概率,因为在这篇文章中,我们有几个计算影响的公式。

票数 1
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/202439

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档