EN - FR - DE - ES - IT - PT -

LexiconDream

🕳️ Sebezhetőség

Egy rendszer gyengesége, amelyet egy fenyegetés kihasználhat.

Sebezhetőség

A sebezhetőség egy kihasználható gyengeség. Lehet szoftverhiba, helytelen konfiguráció, tervezési hiba vagy emberi szokás. A Common Vulnerabilities and Exposures adatbázis egyedi azonosítókkal követi nyomon az ismert szoftverhibákat. A CVE-2021-44228, Log4Shell néven ismert, egy széles körben használt naplózókönyvtár sebezhetősége volt. Távoli kódfuttatást tett lehetővé több millió szerveren. A támadók a nyilvánosságra hozatalt követő órákon belül kihasználták. A javítások gyorsan érkeztek. Sok rendszer hónapokig javítás nélkül maradt.

Nem minden sebezhetőség szoftverhiba. Egy alapértelmezett hitelesítő adatokkal rendelkező szerver sebezhető. Egy nyilvánosra beállított felhőalapú tárolóegység sebezhető. Egy jelszavakat újrafelhasználó alkalmazott sebezhető. Egy szegmentálás nélküli hálózat sebezhető. A definíció tág, mert a támadási felület széles. A sebezhetőségeket a Common Vulnerability Scoring System (Common Vulnerability Pointing System) segítségével pontozzák. A CVSS 0-tól 10-ig terjedő skálán értékeli a súlyosságot a kihasználhatóság és a hatás alapján. A 10-es kritikus. A 3-as alacsony. A pontszám segít a javítások rangsorolásában. De a pontszám nem a teljes történet. Egy kritikus sebezhetőség egy elszigetelt rendszerben kevésbé számít, mint egy közepes egy internetre néző szerverben. A kontextus határozza meg a prioritást. A sebezhetőség csak a fele az egyenletnek. A másik fele az, hogy bárki elérheti-e.

Sebezhetőségi források

A sebezhetőség egy nyitva hagyott ajtó. A fenyegetés az, aki megpróbálja a kilincset. A kockázat az, ami akkor történik, amikor bejutnak.

Comments

No comments yet. Be the first to share a thought.

Leave a comment