Níveis de gravidade na Artifact Analysis

Este documento descreve como a análise de artefactos avalia as vulnerabilidades e atribui níveis de gravidade.

A análise de artefactos classifica a gravidade das vulnerabilidades através dos seguintes níveis:

  • Crítico
  • Alto
  • Médio
  • Baixo

Estes níveis de gravidade são etiquetas qualitativas que refletem fatores como a explorabilidade, o âmbito, o impacto e a maturidade da vulnerabilidade. Por exemplo, se uma vulnerabilidade permitir que um utilizador remoto aceda a um sistema e execute código arbitrário sem autenticação ou interação do utilizador, essa vulnerabilidade seria classificada como Critical.

Existem dois tipos de gravidade adicionais associados a cada vulnerabilidade:

  • Gravidade efetiva: consoante o tipo de vulnerabilidade:

    • Pacotes do SO: o nível de gravidade atribuído pelo responsável pela manutenção da distribuição do Linux. Se estes níveis de gravidade não estiverem disponíveis, a análise de artefactos usa o valor de gravidade do fornecedor de notas, (NVD). Se a classificação CVSS v2 do NVD estiver indisponível, a análise de artefactos usa a classificação CVSS v3 do NVD.
    • Pacotes de idiomas: o nível de gravidade atribuído pela base de dados de avisos do GitHub, com uma ligeira diferença: Moderado é comunicado como Médio.
  • Pontuação CVSS: a pontuação do sistema de pontuação de vulnerabilidades comuns e o nível de gravidade associado, com duas versões de pontuação:

    • CVSS 2.0: disponível quando usa a API, a CLI do Google Cloud e a GUI.
    • CVSS 3.1: disponível quando usa a API e a CLI gcloud.

O que se segue?