एक भेद्यता वह खामी है जिसका फायदा उठाया जा सकता है। यह सॉफ्टवेयर बग, गलत कॉन्फ़िगरेशन, डिज़ाइन की कमी या मानवीय आदत हो सकती है। कॉमन वल्नरेबिलिटीज़ एंड एक्सपोज़र्स डेटाबेस विशिष्ट पहचानकर्ताओं के साथ ज्ञात सॉफ्टवेयर खामियों को ट्रैक करता है। CVE-2021-44228, जिसे Log4Shell के नाम से जाना जाता है, एक व्यापक रूप से उपयोग की जाने वाली लॉगिंग लाइब्रेरी में एक भेद्यता थी। इसने लाखों सर्वरों पर रिमोट कोड निष्पादन की अनुमति दी। हमलावरों ने इसके सामने आने के कुछ ही घंटों के भीतर इसका फायदा उठाया। पैच तुरंत जारी किए गए। कई सिस्टम महीनों तक बिना पैच के रहे।
सभी कमजोरियां सॉफ्टवेयर बग नहीं होतीं। डिफ़ॉल्ट क्रेडेंशियल वाला सर्वर असुरक्षित होता है। सार्वजनिक रूप से सेट किया गया क्लाउड स्टोरेज बकेट असुरक्षित होता है। पासवर्ड का पुन: उपयोग करने वाला कर्मचारी असुरक्षित होता है। बिना विभाजन वाला नेटवर्क असुरक्षित होता है। परिभाषा व्यापक है क्योंकि हमले का दायरा व्यापक है। कमजोरियों को कॉमन वल्नरेबिलिटी स्कोरिंग सिस्टम (CVSS) का उपयोग करके स्कोर किया जाता है। CVSS शोषण क्षमता और प्रभाव के आधार पर गंभीरता को 0 से 10 तक रेट करता है। 10 का स्कोर गंभीर होता है। 3 का स्कोर कम होता है। स्कोर पैचिंग को प्राथमिकता देने में मदद करता है। लेकिन स्कोर पूरी कहानी नहीं बताता। एक पृथक सिस्टम में गंभीर कमजोरी इंटरनेट से जुड़े सर्वर में मध्यम कमजोरी की तुलना में कम मायने रखती है। संदर्भ प्राथमिकता निर्धारित करता है। कमजोरी केवल आधी बात है। दूसरी आधी बात यह है कि क्या कोई भी उस तक पहुंच सकता है।
भेद्यता के स्रोत
- सॉफ्टवेयर बग्स — कोडिंग त्रुटियाँ जो शोषण की अनुमति देती हैं
- गलत कॉन्फ़िगरेशन — ऐसी सेटिंग्स जो सुरक्षा को कमजोर करती हैं
- डिजाइन की खामियां — वास्तुशिल्पीय कमजोरियां
- मानवीय कारक — कमजोर पासवर्ड, बुरी आदतें
- आपूर्ति श्रृंखला — तृतीय-पक्ष घटकों में कमजोरियाँ
कमजोरी एक ऐसे दरवाजे की तरह है जिसे खुला छोड़ दिया गया हो। खतरा तब होता है जब कोई उस दरवाजे का हैंडल पकड़ने की कोशिश करता है। जोखिम तब होता है जब वे अंदर घुस जाते हैं।
Comments
No comments yet. Be the first to share a thought.
Leave a comment