Kerentanan adalah kelemahan yang dapat dieksploitasi. Ini mungkin berupa bug perangkat lunak, kesalahan konfigurasi, cacat desain, atau kebiasaan manusia. Basis data Common Vulnerabilities and Exposures (CVE) melacak kelemahan perangkat lunak yang diketahui dengan pengidentifikasi unik. CVE-2021-44228, yang dikenal sebagai Log4Shell, adalah kerentanan dalam pustaka pencatatan (logging) yang banyak digunakan. Kerentanan ini memungkinkan eksekusi kode jarak jauh pada jutaan server. Penyerang mengeksploitasinya dalam beberapa jam setelah pengungkapan. Patch pun segera tersedia. Banyak sistem tetap tidak diperbarui selama berbulan-bulan.
Tidak semua kerentanan adalah bug perangkat lunak. Server dengan kredensial default rentan. Bucket penyimpanan cloud yang diatur ke publik rentan. Karyawan yang menggunakan kembali kata sandi rentan. Jaringan tanpa segmentasi rentan. Definisi ini luas karena permukaan serangannya luas. Kerentanan diberi skor menggunakan Sistem Penilaian Kerentanan Umum (Common Vulnerability Scoring System/CVSS). CVSS menilai tingkat keparahan dari 0 hingga 10 berdasarkan kemungkinan eksploitasi dan dampaknya. Skor 10 adalah kritis. Skor 3 adalah rendah. Skor tersebut membantu memprioritaskan penambalan. Tetapi skor bukanlah keseluruhan cerita. Kerentanan kritis dalam sistem terisolasi kurang penting daripada kerentanan sedang pada server yang menghadap internet. Konteks menentukan prioritas. Kerentanan hanyalah setengah dari persamaan. Setengah lainnya adalah apakah ada orang yang dapat mengaksesnya.
Sumber kerentanan
- Bug perangkat lunak — kesalahan pengkodean yang memungkinkan eksploitasi
- Kesalahan konfigurasi — pengaturan yang melemahkan keamanan
- Cacat desain — kelemahan arsitektur
- Faktor manusia — kata sandi lemah, kebiasaan buruk
- Rantai pasokan — kerentanan pada komponen pihak ketiga
Kerentanan adalah pintu yang dibiarkan tidak terkunci. Ancaman adalah seseorang yang mencoba membuka gagang pintu. Risiko adalah apa yang terjadi ketika mereka berhasil masuk.
Comments
No comments yet. Be the first to share a thought.
Leave a comment