NVIDIA nutzt derzeit das Common Vulnerability Scoring System, Version 3.1 (CVSS v3.1), um den Schweregrad von identifizierten Sicherheitsrisiken zu ermitteln. CVSS aktiviert ein allgemeines Bewertungsverfahren und eine gemeinsame Sprache, um die Eigenschaften und Auswirkungen von Sicherheitsrisiken zu kommunizieren. CVSS versucht, das von einem Sicherheitsrisiko ausgehende Gefahrenpotenzial zu ermitteln. Das CVSS-Modell bezieht sich dabei auf drei unterschiedliche Messwerte oder Bewertungen. Dazu zählen Basisberechnung sowie temporäre und ökologische Berechnungen, die jeweils aus einem Metriksatz bestehen. Den vom Forum of Incident Response and Security Teams (FIRST) vorgegebenen Vollstandard finden Sie unter: https://www.first.org/cvss .
NVIDIA wendet die CVSS v3.0 Specification Document Qualitative Severity Rating Scale (https://www.first.org/cvss/specification-document) an, um die in der folgenden Tabelle aufgeführten Schweregradbewertungen festzulegen:
Schweregradbewertung |
CVSS-Wert |
Kritisch |
9,0–10,0 |
Hoch |
7,0–8,9 |
Medium |
4,0–6,9 |
Niedrig |
0,1–3,9 |
Keine |
0,0 |
NVIDIA behält sich das Recht vor, in bestimmten Fällen von diesen Richtlinien abzuweichen, wenn zusätzliche Faktoren in der CVSS-Bewertung nicht korrekt erfasst wurden.
Sofern zutreffend, enthalten die NVIDIA-Sicherheitsberichte die CVSS v3.1-Basisbewertung. NVIDIA konzentriert sich nur auf die Basismetrikgruppe, da sie unseren Kunden den größten Nutzen bringt und die intrinsischen Merkmale einer Schwachstelle darstellt. Die NVIDIA-Risikobewertung basiert auf einem durchschnittlichen Risiko in mehreren installierten Systemen und spiegelt u. U. nicht das tatsächlich geltende Risiko in Ihrer lokalen Installation wider.
NVIDIA empfiehlt Ihnen, einen Sicherheits- bzw. IT-Spezialisten zu konsultieren, um das Risiko für Ihre spezielle Konfiguration zu bestimmen. Darüber hinaus sollten Sie die ökologische Bewertung basierend auf Ihren Netzwerkparametern berechnen. NVIDIA empfiehlt allen Kunden, die Basisbewertung und alle temporären und/oder ökologischen Bewertungen zu berücksichtigen, die für die Ermittlung des allgemeinen Risikos für ihre Umgebung relevant sein könnten. Diese Gesamtbewertung stellt einen bestimmten Zeitpunkt dar und ist auf Ihre spezielle Umgebung zugeschnitten. Lassen Sie dieses Problem durch einen Sicherheits- oder IT-Spezialisten auswerten und nutzen Sie diese abschließende Bewertung, um die Reaktionsreihenfolge in Ihrer eigenen Umgebung festzulegen.