EN - FR - DE - ES - IT - PT -

LexiconDream

🔎 Ocena podatności

Systematyczny przegląd systemu mający na celu identyfikację luk w zabezpieczeniach.

Ocena podatności

Ocena podatności skanuje systemy w poszukiwaniu znanych słabości. Nie jest to test penetracyjny. Test penetracyjny próbuje wykorzystać luki. Ocena podatności identyfikuje je i tworzy ich listę. Wynikiem jest raport z wynikami uszeregowanymi według wagi. Organizacja decyduje, co i kiedy naprawić. Oceny są szybsze i tańsze niż testy penetracyjne, dlatego są przeprowadzane częściej. Kwartalne skanowanie jest powszechne. Ciągłe skanowanie staje się standardem.

Narzędzia są różne. Skanery sieciowe, takie jak Nessus i OpenVAS, skanują hosty pod kątem otwartych portów, przestarzałego oprogramowania i brakujących poprawek. Skanery aplikacji internetowych, takie jak Burp Suite i OWASP ZAP, skanują witryny pod kątem luk w zabezpieczeniach, wadliwego uwierzytelniania i błędnych konfiguracji. Narzędzia do analizy postawy bezpieczeństwa w chmurze sprawdzają konfiguracje pod kątem testów porównawczych. Każde narzędzie ma swoje słabe punkty. Skanery generują fałszywe alarmy i pomijają błędy logiczne, które wymagają analizy przez człowieka. Ocena podatności to punkt wyjścia. Wskazuje, gdzie szukać. Nie mówi, co faktycznie zrobiłby atakujący. Połączenie oceny z testami penetracyjnymi daje pełniejszy obraz. Skanowanie znajduje luki. Test penetracyjny udowadnia, które z nich mają znaczenie.

Etapy oceny podatności

Skanowanie, które się uruchamia, ale nigdy nie prowadzi do napraw, to ćwiczenie zgodności. Wartość tkwi w naprawie.

Comments

No comments yet. Be the first to share a thought.

Leave a comment