Posouzení zranitelností prohledává systémy a hledá známé slabiny. Nejedná se o penetrační test. Test zranitelností se snaží zneužít chyby. Posouzení zranitelností je identifikuje a uvádí. Výstupem je zpráva s nálezy seřazenými podle závažnosti. Organizace rozhoduje, co a kdy opravit. Posouzení jsou rychlejší a levnější než testy zranitelností, a proto se provádějí častěji. Čtvrtletní skenování je běžné. Průběžné skenování se stává standardem.
Nástroje se liší. Síťové skenery jako Nessus a OpenVAS zkoumají hostitele, zda neobsahují otevřené porty, zastaralý software a chybějící záplaty. Skenery webových aplikací jako Burp Suite a OWASP ZAP procházejí weby a hledají chyby typu injection, nefunkční ověřování a špatné konfigurace. Nástroje pro kontrolu cloudové bezpečnosti kontrolují konfigurace oproti benchmarkům. Každý nástroj má slepá místa. Skenery produkují falešně pozitivní výsledky a přehlížejí logické chyby, které vyžadují lidskou analýzu. Posouzení zranitelností je výchozím bodem. Říká vám, kde hledat. Neříká vám, co by útočník skutečně udělal. Kombinace posouzení s penetračním testováním poskytuje ucelenější obraz. Skenování najde díry. Penetrační test dokáže, které z nich jsou důležité.
Kroky posouzení zranitelnosti
- Definování rozsahu a inventarizace aktiv
- Spouštět automatizované kontroly
- Ověřte zjištění a odstraňte falešně pozitivní výsledky
- Stanovit prioritu podle závažnosti a kontextu
- Opravte a znovu prověřte pro potvrzení
Skenování, které sice proběhne, ale nikdy nevede k opravě, je úkolem splňovat požadavky. Hodnota spočívá v nápravě.
Comments
No comments yet. Be the first to share a thought.
Leave a comment