Pengantar

Setiap tahun, ribuan kerentanan keamanan (vulnerability) ditemukan pada sistem operasi, aplikasi, perangkat jaringan, hingga layanan cloud. Namun, tidak semua kerentanan memiliki tingkat risiko yang sama. Sebagian hanya berdampak kecil, sementara yang lain dapat dimanfaatkan penyerang untuk mengambil alih sistem secara penuh.

Masalahnya, bagaimana tim keamanan dapat menentukan kerentanan mana yang harus ditangani terlebih dahulu? Di sinilah Common Vulnerability Scoring System (CVSS) berperan. CVSS merupakan standar yang digunakan secara luas untuk mengukur tingkat keparahan sebuah kerentanan berdasarkan berbagai faktor teknis dan operasional.

Dengan adanya sistem penilaian yang terstandarisasi, organisasi dapat memprioritaskan proses patching dan mitigasi secara lebih efektif.


Apa Itu CVSS?

Common Vulnerability Scoring System (CVSS) adalah kerangka penilaian yang digunakan untuk mengukur tingkat keparahan suatu kerentanan keamanan dalam bentuk skor numerik.

CVSS dikembangkan dan dikelola oleh Forum of Incident Response and Security Teams untuk membantu organisasi memahami risiko yang ditimbulkan oleh sebuah vulnerability secara konsisten.

Skor CVSS biasanya berada pada rentang 0,0 hingga 10,0, di mana semakin tinggi nilainya maka semakin besar tingkat risiko yang ditimbulkan (dikutip dari https://www.first.org/cvss/).


Mengapa CVSS Penting?

Membantu Prioritas Penanganan

Dalam lingkungan yang memiliki ratusan atau bahkan ribuan kerentanan, tidak semua dapat diperbaiki sekaligus.

CVSS membantu tim keamanan menentukan kerentanan mana yang harus diprioritaskan.

baca juga : In-Place Upgrade vs Clean Install: Mana yang Lebih Baik Saat Upgrade Sistem Operasi?


Menyediakan Standar yang Konsisten

Tanpa standar yang sama, setiap organisasi dapat memiliki penilaian risiko yang berbeda terhadap kerentanan yang sama.

CVSS menciptakan bahasa yang seragam dalam mengukur tingkat keparahan vulnerability.


Mempermudah Komunikasi Risiko

Skor CVSS memudahkan komunikasi antara tim keamanan, manajemen, vendor, dan auditor mengenai tingkat urgensi suatu ancaman.


Rentang Skor CVSS

CVSS membagi tingkat keparahan menjadi beberapa kategori:

Skor Tingkat Risiko
0.0 None
0.1 – 3.9 Low
4.0 – 6.9 Medium
7.0 – 8.9 High
9.0 – 10.0 Critical

Sebagai contoh, kerentanan dengan skor 9.8 biasanya memerlukan tindakan segera karena berpotensi memberikan akses penuh kepada penyerang.


Komponen Utama CVSS

Base Metrics

Base Metrics menggambarkan karakteristik dasar dari kerentanan yang relatif tidak berubah dari waktu ke waktu.

Faktor yang dinilai meliputi:

  • Attack Vector (AV)
  • Attack Complexity (AC)
  • Privileges Required (PR)
  • User Interaction (UI)
  • Confidentiality Impact (C)
  • Integrity Impact (I)
  • Availability Impact (A)

Temporal Metrics

Temporal Metrics mempertimbangkan kondisi kerentanan yang dapat berubah seiring waktu.

Contohnya:

  • Ketersediaan exploit
  • Status patch
  • Tingkat kepercayaan terhadap informasi vulnerability

Environmental Metrics

Environmental Metrics memungkinkan organisasi menyesuaikan skor berdasarkan lingkungan mereka sendiri.

Kerentanan yang dianggap sedang pada satu organisasi bisa menjadi kritis pada organisasi lain tergantung aset yang terdampak.


Cara Membaca Vector String CVSS

Selain skor numerik, CVSS juga menggunakan format yang disebut Vector String.

Contoh:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Kode tersebut menjelaskan berbagai faktor yang memengaruhi skor akhir kerentanan.

Meskipun terlihat rumit, vector string memberikan detail teknis yang membantu analis keamanan memahami sumber risiko secara lebih mendalam.


Contoh Penggunaan CVSS dalam Dunia Nyata

Kerentanan pada Web Server

Jika sebuah web server memiliki vulnerability yang dapat dieksploitasi dari internet tanpa autentikasi, maka skor CVSS biasanya tinggi karena:

  • Dapat diakses dari jaringan publik
  • Tidak memerlukan hak akses khusus
  • Berpotensi menyebabkan kebocoran data

baca juga : WebGPU: Teknologi yang Membawa Performa GPU Langsung ke Browser


Kerentanan Lokal

Sebaliknya, kerentanan yang hanya dapat dieksploitasi oleh pengguna yang telah memiliki akses ke sistem umumnya memperoleh skor lebih rendah.


CVSS dan Database Kerentanan

Banyak database keamanan menggunakan CVSS sebagai standar penilaian.

Contoh

  • National Vulnerability Database
  • Database vendor keamanan
  • Platform Vulnerability Management
  • Sistem Security Information and Event Management (SIEM)

Menurut National Vulnerability Database, skor CVSS digunakan sebagai referensi utama dalam mengevaluasi tingkat keparahan berbagai CVE yang dipublikasikan (dikutip dari https://nvd.nist.gov/vuln-metrics/cvss).


Keterbatasan CVSS

Tidak Mengukur Risiko Bisnis Secara Langsung

CVSS berfokus pada aspek teknis kerentanan.

Namun, dampak bisnis dapat berbeda tergantung konteks organisasi.


Tidak Memperhitungkan Ancaman Aktif

Kerentanan dengan skor tinggi belum tentu sedang dieksploitasi oleh penyerang.

Sebaliknya, vulnerability dengan skor sedang bisa menjadi ancaman serius jika sedang digunakan dalam serangan aktif.


Membutuhkan Analisis Tambahan

Skor CVSS sebaiknya digunakan sebagai panduan awal, bukan satu-satunya dasar pengambilan keputusan keamanan.


Praktik Terbaik Menggunakan CVSS

Gabungkan dengan Threat Intelligence

Informasi mengenai eksploitasi aktif dapat membantu menentukan prioritas yang lebih akurat.


Pertimbangkan Nilai Aset

Kerentanan pada server kritis harus memperoleh perhatian lebih besar dibandingkan sistem non-kritis.


Lakukan Penilaian Berkala

Lingkungan teknologi terus berubah sehingga prioritas risiko juga dapat berubah seiring waktu.

baca juga : Edge AI: Ketika Kecerdasan Buatan Pindah dari Cloud ke Perangkat


Kesimpulan

CVSS merupakan standar global yang digunakan untuk mengukur tingkat keparahan kerentanan keamanan secara objektif dan konsisten. Dengan skor yang berkisar dari 0 hingga 10, CVSS membantu organisasi menentukan prioritas perbaikan berdasarkan tingkat risiko teknis yang ditimbulkan oleh suatu vulnerability.

Meskipun memiliki beberapa keterbatasan, CVSS tetap menjadi salah satu alat paling penting dalam manajemen kerentanan modern. Ketika dikombinasikan dengan threat intelligence dan analisis risiko bisnis, CVSS dapat membantu organisasi mengambil keputusan keamanan yang lebih tepat dan efektif.