EN - FR - DE - ES - IT - PT -

LexiconDream

🔎 Sårbarhedsvurdering

En systematisk gennemgang af et system for at identificere sikkerhedsbrister.

Sårbarhedsvurdering

En sårbarhedsvurdering scanner systemer for kendte svagheder. Det er ikke en penetrationstest. En penetrationstest forsøger at udnytte fejl. En sårbarhedsvurdering identificerer og oplister dem. Outputtet er en rapport med resultater rangeret efter alvorlighed. Organisationen beslutter, hvad der skal rettes, og hvornår. Vurderinger er hurtigere og billigere end penetrationstests, hvilket er grunden til, at de køres oftere. Kvartalsvise scanninger er almindelige. Kontinuerlig scanning er ved at blive standard.

Værktøjerne varierer. Netværksscannere som Nessus og OpenVAS undersøger værter for åbne porte, forældet software og manglende programrettelser. Webapplikationsscannere som Burp Suite og OWASP ZAP gennemgår websteder for injektionsfejl, brudt godkendelse og fejlkonfigurationer. Værktøjer til cloud-sikkerhedsstatus kontrollerer konfigurationer i forhold til benchmarks. Hvert værktøj har blinde vinkler. Scannere producerer falske positiver og overser logiske fejl, der kræver menneskelig analyse. En sårbarhedsvurdering er et udgangspunkt. Den fortæller dig, hvor du skal lede. Den fortæller dig ikke, hvad en angriber rent faktisk ville gøre. Kombinationen af ​​vurdering med penetrationstest giver et mere fuldstændigt billede. Scanningen finder hullerne. Pentesten beviser, hvilke der er vigtige.

Trin i sårbarhedsvurdering

En scanning, der kører, men aldrig fører til rettelser, er en compliance-øvelse. Værdien ligger i afhjælpningen.

Comments

No comments yet. Be the first to share a thought.

Leave a comment