En sårbarhed er en svaghed, der kan udnyttes. Det kan være en softwarefejl, en fejlkonfiguration, en designfejl eller en menneskelig vane. Databasen Common Vulnerabilities and Exposures sporer kendte softwarefejl med unikke identifikatorer. CVE-2021-44228, kendt som Log4Shell, var en sårbarhed i et udbredt logbibliotek. Den tillod fjernudførelse af kode på millioner af servere. Angribere udnyttede den inden for få timer efter afsløringen. Programrettelser kom hurtigt. Mange systemer forblev uprogramrettede i flere måneder.
Ikke alle sårbarheder er softwarefejl. En server med standardlegitimationsoplysninger er sårbar. En cloud-lagerenhed, der er indstillet til offentlig, er sårbar. En medarbejder, der genbruger adgangskoder, er sårbar. Et netværk uden segmentering er sårbart. Definitionen er bred, fordi angrebsfladen er bred. Sårbarheder scores ved hjælp af Common Vulnerability Scoring System. CVSS vurderer alvorlighedsgraden fra 0 til 10 baseret på udnyttelsesevne og påvirkning. En 10 er kritisk. En 3 er lav. Scoren hjælper med at prioritere patches. Men scoren er ikke hele historien. En kritisk sårbarhed i et isoleret system betyder mindre end en mellemstor sårbarhed i en internetvendt server. Kontekst bestemmer prioriteten. Sårbarheden er kun halvdelen af ligningen. Den anden halvdel er, om nogen kan nå den.
Kilder til sårbarhed
- Softwarefejl — kodningsfejl, der muliggør udnyttelse
- Fejlkonfigurationer — indstillinger, der svækker sikkerheden
- Designfejl — arkitektoniske svagheder
- Menneskelige faktorer — svage adgangskoder, dårlige vaner
- Forsyningskæde — sårbarheder i tredjepartskomponenter
En sårbarhed er en dør, der ikke er låst. En trussel er en person, der prøver at åbne døren. Risiko er, hvad der sker, når de kommer ind.
Comments
No comments yet. Be the first to share a thought.
Leave a comment