EN - FR - DE - ES - IT - PT -

LexiconDream

🔎 Posouzení zranitelnosti

Systematická kontrola systému za účelem identifikace bezpečnostních nedostatků.

Posouzení zranitelnosti

Posouzení zranitelností prohledává systémy a hledá známé slabiny. Nejedná se o penetrační test. Test zranitelností se snaží zneužít chyby. Posouzení zranitelností je identifikuje a uvádí. Výstupem je zpráva s nálezy seřazenými podle závažnosti. Organizace rozhoduje, co a kdy opravit. Posouzení jsou rychlejší a levnější než testy zranitelností, a proto se provádějí častěji. Čtvrtletní skenování je běžné. Průběžné skenování se stává standardem.

Nástroje se liší. Síťové skenery jako Nessus a OpenVAS zkoumají hostitele, zda neobsahují otevřené porty, zastaralý software a chybějící záplaty. Skenery webových aplikací jako Burp Suite a OWASP ZAP procházejí weby a hledají chyby typu injection, nefunkční ověřování a špatné konfigurace. Nástroje pro kontrolu cloudové bezpečnosti kontrolují konfigurace oproti benchmarkům. Každý nástroj má slepá místa. Skenery produkují falešně pozitivní výsledky a přehlížejí logické chyby, které vyžadují lidskou analýzu. Posouzení zranitelností je výchozím bodem. Říká vám, kde hledat. Neříká vám, co by útočník skutečně udělal. Kombinace posouzení s penetračním testováním poskytuje ucelenější obraz. Skenování najde díry. Penetrační test dokáže, které z nich jsou důležité.

Kroky posouzení zranitelnosti

Skenování, které sice proběhne, ale nikdy nevede k opravě, je úkolem splňovat požadavky. Hodnota spočívá v nápravě.

Comments

No comments yet. Be the first to share a thought.

Leave a comment