EN - FR - DE - ES - IT - PT -

LexiconDream

🕳️ Luka

Słabość w systemie, którą może wykorzystać zagrożenie.

Luka

Luka to słabość, którą można wykorzystać. Może to być błąd oprogramowania, błędna konfiguracja, wada projektowa lub ludzki nawyk. Baza danych Common Vulnerabilities and Exposures śledzi znane luki w oprogramowaniu za pomocą unikatowych identyfikatorów. Luka CVE-2021-44228, znana jako Log4Shell, była luką w powszechnie używanej bibliotece rejestrującej. Umożliwiała zdalne wykonywanie kodu na milionach serwerów. Atakujący wykorzystali ją w ciągu kilku godzin od ujawnienia. Poprawki pojawiły się szybko. Wiele systemów pozostawało niezałatanych przez miesiące.

Nie wszystkie luki w zabezpieczeniach są błędami oprogramowania. Serwer z domyślnymi danymi uwierzytelniającymi jest podatny na ataki. Kontener pamięci masowej w chmurze ustawiony jako publiczny jest podatny na ataki. Pracownik, który ponownie używa haseł, jest podatny na ataki. Sieć bez segmentacji jest podatna na ataki. Definicja jest szeroka, ponieważ powierzchnia ataku jest szeroka. Luki w zabezpieczeniach są oceniane za pomocą systemu Common Vulnerability Scoring System. CVSS ocenia powagę w skali od 0 do 10 na podstawie podatności na wykorzystanie i wpływu. 10 oznacza krytyczną lukę. 3 oznacza niską. Wynik pomaga ustalić priorytet aktualizacji. Ale wynik to nie wszystko. Krytyczna luka w systemie odizolowanym ma mniejsze znaczenie niż średnia luka w serwerze z dostępem do internetu. Kontekst decyduje o priorytecie. Luka to tylko połowa równania. Drugą połową jest to, czy ktokolwiek może do niej dotrzeć.

Źródła podatności

Luka to pozostawienie otwartych drzwi. Zagrożenie to ktoś próbujący otworzyć klamkę. Ryzyko to to, co się dzieje, gdy ktoś wejdzie do środka.

Comments

No comments yet. Be the first to share a thought.

Leave a comment