Common Vulnerability Scoring System (CVSS) adalah standar industri yang bebas dan terbuka untuk menilai tingkat keparahan (severity) kerentanan keamanan sistem. CVSS menetapkan skor severity dari sebuah kerentanan, memungkinkan responden untuk memprioritaskan object mana yang harus diperbaiki terlebih dahulu sesuai dengan tingkat resikonya. CVSS dikembangkan dan dikelola oleh FIRST.Org, organisasi yang bertujuan membantu Tim Tanggap Insiden Siber (Computer Security Incident Response Team /CSIRT).
CVSS terdiri dari 4 (empat) metric grup berikut:
Keempat metric tersebut dapat digambarkan sebagai berikut.
Gambar 1. CVSS Metrics
CVSS adalah representasi numerik dari tingkat keparahan kerentanan yang juga dikenal sebagai " Skor dasar (base score) " dengan nilai skor dasar bervariasi dari 0 sampai 10. CVSS base score harus dilengkapi dengan analisis lingkungan (environmental metric) dan atribut yang dapat berubah dari waktu ke waktu (threat metric).
Versi terakhir yang dirilis adalah CVSS v.4.0.
Tingkat keparahan (severity) kerentanan dikelompokkan menjadi 4 (empat) sebagaimana ditunjukkan pada tabel berikut.
Tabel 1. CVSS V 3.x dan 4.0 Severity Rating
Kategori Kerentanan | Nilai CVSS |
Kritikal (Critical) | 9.0 s.d 10.0 |
Tinggi (High) | 7.0 s.d. 8.9 |
Sedang (Medium) | 4.0 s.d 6.9 |
Rendah (Low) | 0.1 s.d. 3.9 |
None* | 0.0 |