CVSS (Common Vulnerability Scoring System)
Pengertian CVSS
CVSS (Common Vulnerability Scoring System) adalah kerangka standar terbuka yang digunakan untuk menilai dan mengomunikasikan tingkat keparahan (severity) kerentanan keamanan siber. Dikelola oleh FIRST (Forum of Incident Response and Security Teams) - organisasi nirlaba yang terdiri dari tim CSIRT global. CVSS memungkinkan organisasi memprioritaskan perbaikan kerentanan berdasarkan skor numerik yang konsisten dan dapat direproduksi.
Versi CVSS
| Versi | Tahun | Catatan |
|---|---|---|
| CVSS v2 | 2007 | Versi pertama yang diadopsi luas. Skor maksimal 10.0. Masih digunakan oleh beberapa database legacy. Memiliki keterbatasan seperti ketidakmampuan membedakan severity dampak (Confidentiality/Integrity/Availability selalu sama bobotnya). |
| CVSS v3.0 | 2015 | Perbaikan besar: metrik Scope (S) diperkenalkan, perubahan skema Confidentiality/Integrity/Availability dengan bobot berbeda. |
| CVSS v3.1 | 2019 | Revisi dari v3.0 dengan klarifikasi definisi dan panduan yang lebih baik. Perubahan minimal pada rumus. Versi paling dominan saat ini. |
| CVSS v4.0 | 2023 | Versi terbaru dengan perubahan signifikan: metrik baru (Attack Requirements, Safety), penyederhanaan Environmental metric, dan supplemental metrics untuk konteks spesifik seperti OT/IoT. |
Metric Groups CVSS
CVSS membagi penilaian menjadi tiga kelompok metrik:
1. Base Metrics (Wajib)
Menggambarkan karakteristik intrinsik kerentanan yang tidak berubah seiring waktu atau lingkungan. Inilah metrik inti yang harus diisi oleh setiap CVE.
2. Temporal Metrics (Opsional)
Menggambarkan karakteristik kerentanan yang berubah seiring waktu: ketersediaan exploit code, level patch, dan kepercayaan terhadap laporan kerentanan.
3. Environmental Metrics (Opsional)
Disesuaikan dengan lingkungan spesifik organisasi: kepentingan aset (confidentiality/integrity/availability requirement), keberadaan kontrol mitigasi, dan dampak bisnis.
Base Metrics CVSS v3.1
Base metrics terdiri dari 8 parameter yang membentuk vektor CVSS:
| Metrik | Kode | Nilai | Deskripsi |
|---|---|---|---|
| Attack Vector | AV | N (Network), A (Adjacent), L (Local), P (Physical) | Bagaimana penyerang dapat mengeksploitasi kerentanan. |
| Attack Complexity | AC | L (Low), H (High) | Tingkat kesulitan eksploitasi. Low berarti mudah dieksploitasi secara konsisten. |
| Privileges Required | PR | N (None), L (Low), H (High) | Hak akses yang dibutuhkan sebelum eksploitasi. |
| User Interaction | UI | N (None), R (Required) | Apakah perlu interaksi pengguna (seperti klik link). |
| Scope | S | U (Unchanged), C (Changed) | Apakah eksploitasi mempengaruhi komponen di luar wewenang keamanan yang rentan. |
| Confidentiality | C | H (High), L (Low), N (None) | Dampak terhadap kerahasiaan informasi. |
| Integrity | I | H (High), L (Low), N (None) | Dampak terhadap integritas data. |
| Availability | A | H (High), L (Low), N (None) | Dampak terhadap ketersediaan sistem. |
Vector String CVSS
Vector string adalah representasi tekstual dari seluruh parameter CVSS. Contoh untuk Log4Shell (CVE-2021-44228):
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Penjabaran:
- AV:N - Dapat dieksploitasi dari jaringan (Network)
- AC:L - Kompleksitas rendah
- PR:N - Tidak perlu hak istimewa
- UI:N - Tidak perlu interaksi pengguna
- S:U - Scope tidak berubah
- C:H - Dampak kerahasiaan tinggi
- I:H - Dampak integritas tinggi
- A:H - Dampak ketersediaan tinggi
Skor base untuk vektor di atas adalah 10.0 (Critical).
Scoring Calculation
Rumus CVSS v3.1 menggunakan metrik-metrik di atas untuk menghasilkan skor 0.0 - 10.0. Prosesnya:
- Hitung Impact Sub-Score (ISS) dari kombinasi C, I, A.
- Hitung Impact Score dari ISS dan Scope (S).
- Hitung Exploitability Score dari AV, AC, PR, UI.
- Gabungkan Impact Score dan Exploitability Score untuk mendapatkan Base Score.
Jika Impact Score = 0, Base Score = 0.
Rumus lengkap dan kalkulator tersedia di FIRST CVSS Calculator.
Severity Rating
Setelah skor base dihitung, kerentanan dikategorikan ke dalam lima tingkat keparahan:
| Severity | Skor |
|---|---|
| None | 0.0 |
| Low | 0.1 - 3.9 |
| Medium | 4.0 - 6.9 |
| High | 7.0 - 8.9 |
| Critical | 9.0 - 10.0 |
Kesimpulan
CVSS menyediakan kerangka standar yang memungkinkan organisasi memprioritaskan perbaikan kerentanan secara objektif. Memahami komponen Base, Temporal, dan Environmental metrics serta cara membaca vector string sangat penting bagi setiap profesional keamanan siber. Dengan CVSS v4.0 yang terus diadopsi, kemampuan menilai kerentanan dengan konteks lingkungan menjadi semakin relevan dan akurat.