flawopen.com/Tingkat keparahan dijelaskan

Apa sebenarnya arti skor CVSS untuk aplikasi saya?

Halaman referensi — arsitektur pertahanan dan prioritas patch
💡 Penjelasan Sederhana (ELI5)

CVSS (Common Vulnerability Scoring System) mengubah tingkat keparahan kerentanan menjadi angka dari 0.0 hingga 10.0. Namun angka itu sendiri tidak memberi tahu seberapa mendesak masalah tersebut bagi aplikasi Anda — Anda perlu memahami komponen penyusunnya, bukan hanya angka akhirnya.

Skala keparahan dalam bahasa praktis

Mengapa angka mentah saja bisa menyesatkan

Skor 9.8 pada kerentanan di library yang sama sekali tidak digunakan oleh alur data aplikasi Anda bukanlah hal yang mendesak, apa pun kata angkanya. Sebaliknya, skor 6.5 pada fungsi yang memproses setiap permintaan masuk tanpa autentikasi bisa jauh lebih berbahaya dalam praktiknya. CVSS mengukur eksploitabilitas dan dampak teknis secara abstrak — bukan arsitektur spesifik Anda atau data sensitif yang benar-benar terpapar ke internet.

Faktor-faktor pembentuk skor

Vektor Serangan (Attack Vector) — bagaimana penyerang mencapainya?

Dapat diakses melalui jaringan internet (kasus terburuk) vs membutuhkan akses lokal vs fisik. Kerentanan jaringan mendapat skor lebih tinggi karena siapa saja di internet dapat mencobanya.

Hak Istimewa yang Dibutuhkan (Privileges Required) — apakah penyerang harus login?

'Tidak Ada (None)' mendapat skor lebih tinggi daripada 'Memerlukan Akun': kerentanan tanpa autentikasi dapat dieksploitasi oleh siapa saja yang dapat mengakses endpoint tersebut.

Dampak (Impact) — apa yang sebenarnya dapat dilakukan penyerang?

Dinilai terpisah untuk kerahasiaan (pencurian data), integritas (perubahan data), dan ketersediaan (server down). Kerentanan yang merusak ketiganya mendapat skor maksimal.

FAQ

Haruskah saya selalu menambal skor 9.8 sebelum 6.5?

Biasanya ya, tetapi periksa jangkauan (reachability) terlebih dahulu — skor 9.8 pada kode mati yang tidak pernah dieksekusi memiliki prioritas nyata yang lebih rendah daripada 6.5 di alur produksi aktif Anda.

Apakah skor CVSS satu-satunya faktor penentu prioritas patch?

Tidak — apakah kerentanan tersebut sedang aktif dieksploitasi di dunia nyata (cek katalog KEV CISA), apakah dapat dijangkau di infrastruktur Anda, dan data apa yang terpapar sama pentingnya atau bahkan lebih penting daripada skor mentah.

References