スコア、検出された問題、およびカバレッジ
セキュリティ スコア、証明品質、安定したルール ID、監査制限をまとめて解釈します。
セキュリティスコアとグレード
VICE は 100 から始まり、検出された対処可能な問題からバージョン化されたペナルティを減算します。クリティカルコストは 15 ポイント、高 8、中 3、低 1、および情報 0 です。同じルールは最大 3 つのペナルティに影響する可能性があるため、1 つのノイズの多いチェックが結果を支配することはありません。
- A:90から100です。
- B:75~89。
- C:60~74。
- D:40~59。
- E:20~39。
- F:0~19。
重大度は影響を表します
- クリティカル: 強力な証拠によって裏付けられた、差し迫った非常に損害を与えるリスク。
- 高: 早急に修正する必要がある重大なリスク。
- 中: 中程度の衝撃または範囲を伴う重大な弱さ。
- 低: リスクが限定されているか、強化の機会が狭い。
- 情報: セキュリティ スコア ペナルティのないコンテキストまたはカバレッジ シグナル。
分類と信頼度が証明を説明する
分類は、どのようにして結論に達したかを説明します。信頼性は、証拠がそれを裏付ける信頼性を説明します。どちらも重症度を置き換えるものではありません。
- 確認済みとは、VICE が関連する行動または暴露を直接観察したことを意味します。
- 「可能性がある」とは、強力な証拠が結論を裏付けているが、1 つの関連性が推測されたままであることを意味します。
- ヒューリスティックとは、パターンがリスクを示唆しており、手動による確認が必要であることを意味します。
- 強化とは、実証済みのエクスプロイトではなく、防御可能な改善を意味します。
- 高、中、低の信頼度は、結論の信頼性をランク付けします。
検出された問題の構造を読む
- タイトルとモジュールは、影響を受けるセキュリティ領域を識別します。
- 詳細と証拠は、VICE が観察した内容を説明しますが、機密性の高い値はマスクされています。
- 推奨事項は具体的な改善の方向性を示します。
- 場所は、ローカルで検出された問題をソース パスに接続します (利用可能な場合)。
- ステータスは、問題が未解決のままであるか、プラットフォームで解決されたかを記録します。
ルール、フィンガープリント、および適用範囲
ルール ID は検出ロジックを識別し、グループ化またはポリシーをサポートします。フィンガープリントは、ターゲットまたはソースの場所でそのルールが安定して発生していることを識別し、baselines と diff を強化します。
- 完了とは、選択したチェックがマテリアルの制限なしで完了したことを意味します。
- 部分的とは、有用な証拠は存在するが、1 つ以上の計画されたチェックが制限されていることを意味します。
- 不完全とは、結果が選択したプロファイルを確実に表現できないことを意味します。
セキュリティスコアだけを基準にしないでください
セキュリティ スコアを比較または適用する前に、選択したモジュール、除外された検出された問題、適用範囲の制限、およびバージョンのメタデータを確認してください。
VICE を続行する
VICE がどのように証拠を検出された問題とスコアに変換するかをご覧ください。