EN - FR - DE - ES - IT - PT -

LexiconDream

🔎 Avaliação de Vulnerabilidade

Uma revisão sistemática de um sistema para identificar falhas de segurança.

Avaliação de Vulnerabilidade

Uma avaliação de vulnerabilidades examina os sistemas em busca de falhas conhecidas. Não se trata de um teste de intrusão. Um teste de intrusão tenta explorar estas falhas. Uma avaliação de vulnerabilidades identifica-as e lista-as. O resultado é um relatório com as conclusões classificadas por gravidade. A organização decide o que corrigir e quando. As avaliações são mais rápidas e baratas do que os testes de intrusão, razão pela qual são realizados com maior frequência. As varreduras trimestrais são comuns. A varredura contínua está a tornar-se padrão.

As ferramentas variam. Os scanners de rede como o Nessus e o OpenVAS sondam os hosts em busca de portas abertas, software desatualizado e patches em falta. Os scanners de aplicações web como o Burp Suite e o OWASP ZAP rastreiam os sites em busca de falhas de injeção, autenticação quebrada e configurações incorretas. As ferramentas de postura de segurança na nuvem verificam as definições em relação a benchmarks. Cada ferramenta tem ângulos mortos. Os scanners produzem falsos positivos e não detetam falhas lógicas que exijam análise humana. Uma avaliação de vulnerabilidades é um ponto de partida. Ela indica onde procurar. Não indica o que um avançado faria realmente. Combinar a avaliação com testes de intrusão proporciona uma visão mais completa. A verificação encontra as vulnerabilidades. O teste de intrusão comprova quais delas são relevantes.

Etapas de avaliação da vulnerabilidade

Uma verificação que é executada, mas nunca leva a correções, é um exercício de conformidade. O valor está na remediação.

Comments

No comments yet. Be the first to share a thought.

Leave a comment