EN - FR - DE - ES - IT - PT -

LexiconDream

🔎 Sårbarhetsvurdering

En systematisk gjennomgang av et system for å identifisere sikkerhetsfeil.

Sårbarhetsvurdering

En sårbarhetsvurdering skanner systemer for kjente svakheter. Det er ikke en penetrasjonstest. En penetrasjonstest prøver å utnytte feil. En sårbarhetsvurdering identifiserer og lister dem opp. Resultatet er en rapport med funn rangert etter alvorlighetsgrad. Organisasjonen bestemmer hva som skal fikses og når. Vurderinger er raskere og billigere enn pennetester, og det er derfor de kjøres oftere. Kvartalsvise skanninger er vanlige. Kontinuerlig skanning blir standard.

Verktøyene varierer. Nettverksskannere som Nessus og OpenVAS undersøker verter for åpne porter, utdatert programvare og manglende oppdateringer. Webapplikasjonsskannere som Burp Suite og OWASP ZAP gjennomsøker nettsteder for injeksjonsfeil, ødelagt autentisering og feilkonfigurasjoner. Verktøy for skysikkerhetsposisjon sjekker konfigurasjoner mot referansepunkter. Hvert verktøy har blindsoner. Skannere produserer falske positiver og overser logiske feil som krever menneskelig analyse. En sårbarhetsvurdering er et utgangspunkt. Den forteller deg hvor du skal lete. Den forteller deg ikke hva en angriper faktisk ville gjort. Å kombinere vurdering med penetrasjonstesting gir et mer fullstendig bilde. Skanningen finner hullene. Pennetesten beviser hvilke som er viktige.

Trinn for sårbarhetsvurdering

En skanning som kjører, men aldri fører til rettelser, er en samsvarsøvelse. Verdien ligger i utbedringen.

Comments

No comments yet. Be the first to share a thought.

Leave a comment