Zranitelnost je slabina, kterou lze zneužít. Může se jednat o softwarovou chybu, špatnou konfiguraci, chybu v návrhu nebo lidský zvyk. Databáze Common Vulnerabilities and Exposures sleduje známé softwarové chyby s jedinečnými identifikátory. CVE-2021-44228, známá jako Log4Shell, byla zranitelnost v široce používané knihovně pro protokolování. Umožňovala vzdálené spuštění kódu na milionech serverů. Útočníci ji zneužili během několika hodin od odhalení. Záplaty přicházely rychle. Mnoho systémů zůstalo neopravených celé měsíce.
Ne všechny zranitelnosti jsou softwarové chyby. Server s výchozími přihlašovacími údaji je zranitelný. Cloudové úložiště nastavené na veřejné je zranitelné. Zaměstnanec, který opakovaně používá hesla, je zranitelný. Síť bez segmentace je zranitelná. Definice je široká, protože oblast útoku je široká. Zranitelnosti se hodnotí pomocí systému Common Vulnerability Scoring System (CVSS). CVSS hodnotí závažnost od 0 do 10 na základě zneužitelnosti a dopadu. 10 je kritické. 3 je nízké. Skóre pomáhá upřednostnit opravy. Ale skóre není celý příběh. Kritická zranitelnost v izolovaném systému je méně důležitá než střední zranitelnost na serveru s přístupem k internetu. Kontext určuje prioritu. Zranitelnost je pouze polovina rovnice. Druhou polovinou je, zda se k ní někdo může dostat.
Zdroje zranitelností
- Softwarové chyby – chyby v kódování, které umožňují zneužití
- Nesprávná konfigurace – nastavení, která oslabují zabezpečení
- Designové nedostatky – architektonické slabiny
- Lidské faktory – slabá hesla, špatné návyky
- Dodavatelský řetězec – zranitelnosti v komponentách třetích stran
Zranitelnost jsou dveře, které zůstaly odemčené. Hrozba je někdo, kdo se je pokusí otevřít. Riziko je to, co se stane, když se dovnitř dostane.
Comments
No comments yet. Be the first to share a thought.
Leave a comment