CVSS (Common Vulnerability Scoring System): Difference between revisions
(@pipegas_WP) |
(No difference)
|
Revision as of 11:24, 28 April 2025
CVSS (Common Vulnerability Scoring System)
CVSS (Common Vulnerability Scoring System) হল একটি উন্মুক্ত এবং সর্বজনীনভাবে ব্যবহৃত কাঠামো যা কম্পিউটার নিরাপত্তা দুর্বলতাগুলির তীব্রতা মূল্যায়ন করার জন্য ডিজাইন করা হয়েছে। এটি সাইবার নিরাপত্তা বিশেষজ্ঞরা এবং সংস্থাগুলিকে দুর্বলতাগুলির ঝুঁকি বুঝতে, অগ্রাধিকার দিতে এবং প্রশমিত করতে সহায়তা করে। CVSS দুর্বলতা সম্পর্কিত বিভিন্ন মেট্রিক ব্যবহার করে একটি সংখ্যাসূচক স্কোর তৈরি করে, যা দুর্বলতার তীব্রতা নির্দেশ করে। এই স্কোরটি দুর্বলতা ব্যবস্থাপনার প্রক্রিয়াকে আরও সুসংহত এবং কার্যকর করে তোলে।
CVSS এর ইতিহাস এবং প্রেক্ষাপট
CVSS এর যাত্রা শুরু হয় ১৯৯০-এর দশকের শেষের দিকে, যখন ন্যাশনাল ভালনারেবিলিটি ডেটাবেস (NVD) এবং অন্যান্য নিরাপত্তা সংস্থাগুলি দুর্বলতাগুলির মূল্যায়ন এবং র্যাঙ্কিংয়ের জন্য একটি মানসম্মত পদ্ধতির প্রয়োজনীয়তা অনুভব করে। এর আগে, বিভিন্ন সংস্থা বিভিন্ন পদ্ধতি ব্যবহার করত, যা দুর্বলতাগুলির তুলনা করা এবং তাদের গুরুত্ব নির্ধারণ করা কঠিন করে তুলেছিল। ২০০০ সালে, ফোরাম অফ ইনসিডেন্ট রেসপন্স অ্যান্ড সিকিউরিটি টিমস (FIRST) CVSS এর প্রথম সংস্করণ প্রকাশ করে। এরপর থেকে, CVSS সময়ের সাথে সাথে বিকশিত হয়েছে, বর্তমানে CVSS v3.1 বহুলভাবে ব্যবহৃত হচ্ছে।
CVSS এর ভিত্তি
CVSS তিনটি মেট্রিক গ্রুপের উপর ভিত্তি করে দুর্বলতা স্কোর তৈরি করে:
- বেস মেট্রিকস (Base Metrics): এই মেট্রিকগুলি দুর্বলতার অন্তর্নিহিত বৈশিষ্ট্যগুলি মূল্যায়ন করে, যেমন দুর্বলতার ধরণ, জটিলতা, এবং এর প্রভাব। এই মেট্রিকগুলি পরিবর্তনশীল নয় এবং দুর্বলতার সহজাত বৈশিষ্ট্যগুলি প্রতিফলিত করে।
- টেম্পোরাল মেট্রিকস (Temporal Metrics): এই মেট্রিকগুলি সময়ের সাথে সাথে দুর্বলতার পরিবর্তনশীল বৈশিষ্ট্যগুলি বিবেচনা করে, যেমন দুর্বলতার জন্য উপলব্ধ এক্সপ্লয়েট কোড, এবং দুর্বলতা প্রশমনের জন্য প্যাচ বা সমাধানের সহজলভ্যতা।
- পরিবেশগত মেট্রিকস (Environmental Metrics): এই মেট্রিকগুলি ব্যবহারকারীর নির্দিষ্ট পরিবেশের উপর দুর্বলতার প্রভাব মূল্যায়ন করে, যেমন দুর্বলতা প্রভাবিত সিস্টেমের গুরুত্ব এবং নিরাপত্তা প্রয়োজনীয়তা।
বেস মেট্রিকস (Base Metrics)
বেস মেট্রিকসগুলি CVSS স্কোরের ভিত্তি তৈরি করে এবং নিম্নলিখিত আটটি মেট্রিক নিয়ে গঠিত:
মান | বর্ণনা | | নেটওয়ার্ক (N), অ্যাডজাসেন্ট নেটওয়ার্ক (A), লোকাল (L), ফিজিক্যাল (P) | দুর্বলতাটি কীভাবে কাজে লাগানো যেতে পারে। | | লো (L), হাই (H) | দুর্বলতাটি কাজে লাগানোর জন্য প্রয়োজনীয় শর্তগুলির জটিলতা। | | নোন (N), লো (L), হাই (H) | দুর্বলতাটি কাজে লাগানোর জন্য আক্রমণকারীর কী ধরনের প্রিভিলেজ প্রয়োজন। | | নোন (N), রিকোয়ার্ড (R) | দুর্বলতাটি কাজে লাগানোর জন্য ব্যবহারকারীর কোনো ইন্টার্যাকশন প্রয়োজন কিনা। | | আনচেঞ্জড (U), চেঞ্জড (C) | দুর্বলতাটি অন্য কম্পোনেন্টকে প্রভাবিত করতে পারে কিনা। | | নোন (N), লো (L), হাই (H) | দুর্বলতাটি ডেটার গোপনীয়তাকে কীভাবে প্রভাবিত করে। | | নোন (N), লো (L), হাই (H) | দুর্বলতাটি ডেটার অখণ্ডতাকে কীভাবে প্রভাবিত করে। | | নোন (N), লো (L), হাই (H) | দুর্বলতাটি সিস্টেমের উপলব্ধতাকে কীভাবে প্রভাবিত করে। |
} টেম্পোরাল মেট্রিকস (Temporal Metrics)টেম্পোরাল মেট্রিকসগুলি সময়ের সাথে সাথে পরিবর্তিত হয় এবং নিম্নলিখিত চারটি মেট্রিক নিয়ে গঠিত:
|