Pengantar
Setiap tahun, ribuan kerentanan keamanan (vulnerability) ditemukan pada sistem operasi, aplikasi, perangkat jaringan, hingga layanan cloud. Namun, tidak semua kerentanan memiliki tingkat risiko yang sama. Sebagian hanya berdampak kecil, sementara yang lain dapat dimanfaatkan penyerang untuk mengambil alih sistem secara penuh.
Masalahnya, bagaimana tim keamanan dapat menentukan kerentanan mana yang harus ditangani terlebih dahulu? Di sinilah Common Vulnerability Scoring System (CVSS) berperan. CVSS merupakan standar yang digunakan secara luas untuk mengukur tingkat keparahan sebuah kerentanan berdasarkan berbagai faktor teknis dan operasional.
Dengan adanya sistem penilaian yang terstandarisasi, organisasi dapat memprioritaskan proses patching dan mitigasi secara lebih efektif.
Apa Itu CVSS?
Common Vulnerability Scoring System (CVSS) adalah kerangka penilaian yang digunakan untuk mengukur tingkat keparahan suatu kerentanan keamanan dalam bentuk skor numerik.
CVSS dikembangkan dan dikelola oleh Forum of Incident Response and Security Teams untuk membantu organisasi memahami risiko yang ditimbulkan oleh sebuah vulnerability secara konsisten.
Skor CVSS biasanya berada pada rentang 0,0 hingga 10,0, di mana semakin tinggi nilainya maka semakin besar tingkat risiko yang ditimbulkan (dikutip dari https://www.first.org/cvss/).
Mengapa CVSS Penting?
Membantu Prioritas Penanganan
Dalam lingkungan yang memiliki ratusan atau bahkan ribuan kerentanan, tidak semua dapat diperbaiki sekaligus.
CVSS membantu tim keamanan menentukan kerentanan mana yang harus diprioritaskan.
baca juga : In-Place Upgrade vs Clean Install: Mana yang Lebih Baik Saat Upgrade Sistem Operasi?
Menyediakan Standar yang Konsisten
Tanpa standar yang sama, setiap organisasi dapat memiliki penilaian risiko yang berbeda terhadap kerentanan yang sama.
CVSS menciptakan bahasa yang seragam dalam mengukur tingkat keparahan vulnerability.
Mempermudah Komunikasi Risiko
Skor CVSS memudahkan komunikasi antara tim keamanan, manajemen, vendor, dan auditor mengenai tingkat urgensi suatu ancaman.
Rentang Skor CVSS
CVSS membagi tingkat keparahan menjadi beberapa kategori:
| Skor | Tingkat Risiko |
|---|---|
| 0.0 | None |
| 0.1 – 3.9 | Low |
| 4.0 – 6.9 | Medium |
| 7.0 – 8.9 | High |
| 9.0 – 10.0 | Critical |
Sebagai contoh, kerentanan dengan skor 9.8 biasanya memerlukan tindakan segera karena berpotensi memberikan akses penuh kepada penyerang.
Komponen Utama CVSS
Base Metrics
Base Metrics menggambarkan karakteristik dasar dari kerentanan yang relatif tidak berubah dari waktu ke waktu.
Faktor yang dinilai meliputi:
- Attack Vector (AV)
- Attack Complexity (AC)
- Privileges Required (PR)
- User Interaction (UI)
- Confidentiality Impact (C)
- Integrity Impact (I)
- Availability Impact (A)
Temporal Metrics
Temporal Metrics mempertimbangkan kondisi kerentanan yang dapat berubah seiring waktu.
Contohnya:
- Ketersediaan exploit
- Status patch
- Tingkat kepercayaan terhadap informasi vulnerability
Environmental Metrics
Environmental Metrics memungkinkan organisasi menyesuaikan skor berdasarkan lingkungan mereka sendiri.
Kerentanan yang dianggap sedang pada satu organisasi bisa menjadi kritis pada organisasi lain tergantung aset yang terdampak.
Cara Membaca Vector String CVSS
Selain skor numerik, CVSS juga menggunakan format yang disebut Vector String.
Contoh:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Kode tersebut menjelaskan berbagai faktor yang memengaruhi skor akhir kerentanan.
Meskipun terlihat rumit, vector string memberikan detail teknis yang membantu analis keamanan memahami sumber risiko secara lebih mendalam.
Contoh Penggunaan CVSS dalam Dunia Nyata
Kerentanan pada Web Server
Jika sebuah web server memiliki vulnerability yang dapat dieksploitasi dari internet tanpa autentikasi, maka skor CVSS biasanya tinggi karena:
- Dapat diakses dari jaringan publik
- Tidak memerlukan hak akses khusus
- Berpotensi menyebabkan kebocoran data
baca juga : WebGPU: Teknologi yang Membawa Performa GPU Langsung ke Browser
Kerentanan Lokal
Sebaliknya, kerentanan yang hanya dapat dieksploitasi oleh pengguna yang telah memiliki akses ke sistem umumnya memperoleh skor lebih rendah.
CVSS dan Database Kerentanan
Banyak database keamanan menggunakan CVSS sebagai standar penilaian.
Contoh
- National Vulnerability Database
- Database vendor keamanan
- Platform Vulnerability Management
- Sistem Security Information and Event Management (SIEM)
Menurut National Vulnerability Database, skor CVSS digunakan sebagai referensi utama dalam mengevaluasi tingkat keparahan berbagai CVE yang dipublikasikan (dikutip dari https://nvd.nist.gov/vuln-metrics/cvss).
Keterbatasan CVSS
Tidak Mengukur Risiko Bisnis Secara Langsung
CVSS berfokus pada aspek teknis kerentanan.
Namun, dampak bisnis dapat berbeda tergantung konteks organisasi.
Tidak Memperhitungkan Ancaman Aktif
Kerentanan dengan skor tinggi belum tentu sedang dieksploitasi oleh penyerang.
Sebaliknya, vulnerability dengan skor sedang bisa menjadi ancaman serius jika sedang digunakan dalam serangan aktif.
Membutuhkan Analisis Tambahan
Skor CVSS sebaiknya digunakan sebagai panduan awal, bukan satu-satunya dasar pengambilan keputusan keamanan.

Praktik Terbaik Menggunakan CVSS
Gabungkan dengan Threat Intelligence
Informasi mengenai eksploitasi aktif dapat membantu menentukan prioritas yang lebih akurat.
Pertimbangkan Nilai Aset
Kerentanan pada server kritis harus memperoleh perhatian lebih besar dibandingkan sistem non-kritis.
Lakukan Penilaian Berkala
Lingkungan teknologi terus berubah sehingga prioritas risiko juga dapat berubah seiring waktu.
baca juga : Edge AI: Ketika Kecerdasan Buatan Pindah dari Cloud ke Perangkat
Kesimpulan
CVSS merupakan standar global yang digunakan untuk mengukur tingkat keparahan kerentanan keamanan secara objektif dan konsisten. Dengan skor yang berkisar dari 0 hingga 10, CVSS membantu organisasi menentukan prioritas perbaikan berdasarkan tingkat risiko teknis yang ditimbulkan oleh suatu vulnerability.
Meskipun memiliki beberapa keterbatasan, CVSS tetap menjadi salah satu alat paling penting dalam manajemen kerentanan modern. Ketika dikombinasikan dengan threat intelligence dan analisis risiko bisnis, CVSS dapat membantu organisasi mengambil keputusan keamanan yang lebih tepat dan efektif.










2 Comments
Just-In-Time (JIT) Access: Solusi Mengurangi Risiko Akun Berhak Akses Tinggi - buletinsiber.com
1 month ago[…] baca juga : Vulnerability Scoring (CVSS): Cara Mengukur Seberapa Berbahaya Sebuah Celah Keamanan […]
Zoned Namespaces (ZNS): Teknologi SSD yang Mengubah Cara Data Disimpan - buletinsiber.com
1 month ago[…] baca juga : Vulnerability Scoring (CVSS): Cara Mengukur Seberapa Berbahaya Sebuah Celah Keamanan […]