En sårbarhet er en svakhet som kan utnyttes. Det kan være en programvarefeil, en feilkonfigurasjon, en designfeil eller en menneskelig vane. Common Vulnerabilities and Exposures-databasen sporer kjente programvarefeil med unike identifikatorer. CVE-2021-44228, kjent som Log4Shell, var en sårbarhet i et mye brukt loggbibliotek. Den tillot ekstern kodekjøring på millioner av servere. Angripere utnyttet den innen timer etter at den ble avslørt. Oppdateringer kom raskt. Mange systemer forble uoppdaterte i flere måneder.
Ikke alle sårbarheter er programvarefeil. En server med standard påloggingsinformasjon er sårbar. En skylagringsbøtte satt til offentlig er sårbar. En ansatt som bruker passord på nytt er sårbar. Et nettverk uten segmentering er sårbart. Definisjonen er bred fordi angrepsflaten er bred. Sårbarheter scores ved hjelp av Common Vulnerability Scoring System. CVSS rangerer alvorlighetsgrad fra 0 til 10 basert på utnyttbarhet og påvirkning. En 10 er kritisk. En 3 er lav. Poengsummen hjelper med å prioritere oppdateringer. Men poengsummen er ikke hele historien. En kritisk sårbarhet i et isolert system betyr mindre enn en middels sårbarhet i en internettvendt server. Kontekst bestemmer prioritet. Sårbarheten er bare halve ligningen. Den andre halvparten er om noen kan nå den.
Kilder til sårbarheter
- Programvarefeil – kodefeil som tillater utnyttelse
- Feilkonfigurasjoner – innstillinger som svekker sikkerheten
- Designfeil – arkitektoniske svakheter
- Menneskelige faktorer – svake passord, dårlige vaner
- Forsyningskjede – sårbarheter i tredjepartskomponenter
En sårbarhet er en dør som ikke er låst. En trussel er noen som prøver å åpne døren. Risiko er det som skjer når de kommer seg inn.
Comments
No comments yet. Be the first to share a thought.
Leave a comment