
CVSS ballarining pastligi foydalanuvchilarning xavfli zaifliklarni e’tiborsiz qoldirishiga olib kelishi mumkin.
Umumiy zaifliklarni baholash tizimi (CVSS) zaifliklarni jiddiylik darajasiga qarab tasniflash uchun keng qo’llaniladi. Biroq, sanoat avtomatlashtirish tizimlarida ballar ko’pincha muammoning haqiqiy jiddiyligini aks ettirmaydi, bu esa korxonalar uchun salbiy oqibatlarga olib kelishi mumkin, ayniqsa ular faqat CVSS ballariga asoslanib yamoqlarga ustuvorlik berishsa. Umumiy zaifliklarni baholash tizimi (CVSS) IT zaifliklari haqida ma’lumot almashish imkonini beruvchi ochiq tizimdir. Zaifliklarni baholash uchun CVSS dan foydalanish PCI DSS kabi turli standartlarda mustahkamlangan. Shkala 0 dan 10 gacha bo’lgan raqam (ball) bo’lib, jiddiylik darajasini aks ettiradi: past (0.1-3.9), o’rta (4-6.9), yuqori (7-8.9) va tanqidiy (9-10). Zaifliklarni baholash uchun CVSS v3 ning hozirgi versiyasi uchta guruh ko’rsatkichlaridan foydalanadi: bazaviy ko’rsatkichlar (muhitdan mustaqil va vaqt o’tishi bilan o’zgarmaydigan zaiflik xususiyatlari), vaqtinchalik ko’rsatkichlar (vaqt o’tishi bilan o’zgarib turadigan zaiflik xususiyatlari) va kontekstual ko’rsatkichlar (muhitga bog’liq bo’lgan zaiflik xususiyatlari).
O’tgan oy Atlantada bo’lib o’tgan ICS kiberxavfsizlik konferensiyasida Radiflow kompaniyasining texnik direktori Ilan Barda CVSS metrikasi dastlab IT tizimlari uchun ishlab chiqilganligini va barcha holatlarda ICS zaifliklarini aniq tavsiflamasligini ta’kidladi. Boshqa mutaxassislar uning fikriga qo’shilishadi.
Xususan, SecurityWeek muxbirlari bilan suhbatda Nozomi Networks asoschisi Moreno Carullo CVSS tasnifini faqat qo’llanma sifatida ko’rib chiqish kerakligini ta’kidladi.
Radiflow mutaxassisi Yehonatan Kfirning so’zlariga ko’ra, ko’pincha e’tiborga olinmaydigan kontekstual metrika ICS tizimlari uchun ko’proq mos keladi. Maxfiylik IT tizimlari uchun muhimroq bo’lsa-da, sanoat tizimlarida mavjudlik juda muhim, chunki ishlab chiqarish jarayonidagi har qanday uzilish jiddiy jismoniy va moliyaviy oqibatlarga olib kelishi mumkin.
Mutaxassislar CVSS balli past bo’lgan zaiflik sanoat muhiti uchun jiddiy xavf tug’diradigan bir nechta holatlarni keltirdilar. Xususan, Siemens SIPROTEC relelarini o’chirish uchun Industroyer/Crashoverride zararli dasturidan foydalangan holda hujumlarda foydalanilgan CVE-2015-5374 zaifligi atigi 7,8 ball oldi.
«SIPROTEC qurilmalari energiya ishlab chiqarish muhitida muhim rol o’ynaganligi sababli, 7,8 ball xavfni to’liq aks ettirmaydi», deb tushuntirdi CyberX mutaxassisi Devid Atch. Uning ta’kidlashicha, chalg’ituvchi CVSS tasnifi sanoat korxonalariga salbiy ta’sir ko’rsatishi mumkin, chunki past ball foydalanuvchilarning xavfli zaifliklarni e’tiborsiz qoldirishiga olib kelishi mumkin.
Mutaxassislarning fikricha, CVSS tizimidan ICS zaifliklarini baholash uchun foydalanish mumkin, agar shkala mos ravishda moslashtirilgan bo’lsa. Ularning tavsiyalari kontekstual ko’rsatkichlarga e’tibor qaratish va zaiflikning ta’sirini faqat ma’lum bir qurilma yoki dasturiy ta’minot emas, balki butun muhit kontekstida baholash hamda CVSS dan boshqa xavfni baholash usullari bilan birga foydalanishni o’z ichiga oladi.