ศัพท์ไอที · Cybersecurity
CVE คืออะไร
รหัสอ้างอิงช่องโหว่ความปลอดภัยสากล · หรือ Common Vulnerabilities and Exposures
นิยามสั้น
ระบบรหัสอ้างอิงสากลของช่องโหว่ความปลอดภัยที่เปิดเผยต่อสาธารณะ แต่ละช่องโหว่ได้รหัสไม่ซ้ำกันในรูปแบบ CVE-ปี-ลำดับ เพื่อให้ทุกฝ่ายอ้างถึงช่องโหว่เดียวกันได้ตรงกัน
CVE คือระบบรหัสอ้างอิงของช่องโหว่ความปลอดภัยไซเบอร์ที่เปิดเผยต่อสาธารณะ ย่อมาจาก Common Vulnerabilities and Exposures พันธกิจของโครงการ CVE คือการระบุ นิยาม และจัดทำบัญชีช่องโหว่เหล่านี้ โดยช่องโหว่หนึ่งรายการมี CVE Record หนึ่งรายการ เพื่อให้ผู้ผลิต นักวิจัย และฝ่ายไอทีมั่นใจว่ากำลังพูดถึงปัญหาเดียวกัน
CVE ทำงานอย่างไร
เมื่อมีผู้ค้นพบช่องโหว่และรายงานไปยังองค์กรที่เป็นพันธมิตรของโครงการ องค์กรนั้นจะกำหนดรหัส CVE ID แล้วเผยแพร่ CVE Record ที่อธิบายช่องโหว่อย่างสอดคล้องกัน รหัสประกอบด้วยคำนำหน้า CVE ปี และเลขลำดับ ในรูปแบบ CVE-YYYY-NNNN ส่วนของปีคือปีที่จองรหัสหรือปีที่เปิดเผยช่องโหว่ ไม่ได้บอกว่าค้นพบเมื่อใด ส่วนเลขลำดับมีได้ตั้งแต่สี่หลักขึ้นไปโดยไม่จำกัดจำนวนหลัก
โครงการ CVE ได้รับการสนับสนุนจาก CISA ภายใต้กระทรวงความมั่นคงแห่งมาตุภูมิสหรัฐฯ (DHS) และดำเนินงานโดย MITRE โดยมีองค์กรพันธมิตรจากทั่วโลกร่วมกำหนดรหัสและเผยแพร่ข้อมูล
ตัวอย่างการใช้งาน
- ติดตามประกาศความปลอดภัย ผู้ผลิตระบุรหัส CVE ในประกาศแพตช์ ฝ่ายไอทีจึงตรวจได้ว่าระบบของตนได้รับผลกระทบหรือไม่
- สแกนและบริหารจัดการช่องโหว่ ใช้รหัส CVE เป็นตัวอ้างอิงกลาง ทำให้เทียบผลข้ามเครื่องมือและข้ามผู้ผลิตได้
- จัดลำดับความสำคัญ พิจารณารหัส CVE คู่กับคะแนนความรุนแรง และข้อมูลว่าช่องโหว่นั้นถูกใช้โจมตีจริงแล้วหรือไม่
- สื่อสารกับผู้บริหารและผู้ตรวจสอบ รายงานสถานะการแก้ไขโดยอ้างรหัสเดียวกันทั้งองค์กร
CVE ต่างจาก CVSS อย่างไร
CVE บอกว่าช่องโหว่ใดคือช่องโหว่ใด ส่วน CVSS (Common Vulnerability Scoring System) บอกว่าช่องโหว่นั้นรุนแรงเพียงใด CVSS เป็นกรอบมาตรฐานเปิดที่ FIRST เผยแพร่ เวอร์ชัน 4.0 ออกเมื่อวันที่ 1 พฤศจิกายน 2023 ให้คะแนน 0.0–10.0 และแบ่งระดับเป็น Low (0.1–3.9), Medium (4.0–6.9), High (7.0–8.9) และ Critical (9.0–10.0) คะแนนสูงไม่ได้แปลว่าช่องโหว่ถูกใช้โจมตีแล้วเสมอไป จึงควรดูประกอบกับข้อมูลการโจมตีจริงและความสำคัญของระบบที่ได้รับผลกระทบ
แหล่งอ้างอิง
- Overview: About the CVE Program — CVE Program
- Process: CVE Record Lifecycle — CVE Program
- Common Vulnerability Scoring System version 4.0: Specification Document — FIRST
ปรับปรุงล่าสุด โดยกองบรรณาธิการ THAI DATA