Uma vulnerabilidade é uma fraqueza que pode ser explorada. Pode ser um bug de software, uma configuração incorreta, uma falha de design ou um hábito humano. A base de dados Common Vulnerabilities and Exposures (CVE) rastreia falhas de software conhecidas com identificadores únicos. A CVE-2021-44228, conhecida como Log4Shell, era uma vulnerabilidade numa biblioteca de registo de registos amplamente utilizada. Permitia a execução remota de código em milhões de servidores. Os atacantes exploraram-na poucas horas após a divulgação. As correções foram rapidamente lançadas. Muitos sistemas permaneceram sem correção durante meses.
Nem todas as vulnerabilidades são bugs de software. Um servidor com credenciais padrão é vulnerável. Um bucket de armazenamento na nuvem configurado como público é vulnerável. Um funcionário que reutiliza palavras-passe é vulnerável. Uma rede sem segmentação é vulnerável. A definição é ampla porque a superfície de ataque é ampla. As vulnerabilidades são classificadas utilizando o Common Vulnerability Score System (CVSS). O CVSS classifica a gravidade de 0 a 10 com base na explorabilidade e no impacto. 10 é crítico. 3 é baixo. A pontuação ajuda a priorizar a aplicação de patches. Mas a partitura não conta toda a história. Uma vulnerabilidade crítica num sistema isolado importa menos do que uma vulnerabilidade média num servidor exposto à internet. O contexto determina a prioridade. A vulnerabilidade é apenas metade da equação. A outra metade é se qualquer pessoa a pode explorar.
Fontes de vulnerabilidade
- Bugs de software — erros de programação que permitem a sua exploração.
- Configurações incorretas — configurações que comprometem a segurança
- Falhas de projeto — fragilidades arquitetónicas
- Fatores humanos — palavras-passe fracas, maus hábitos
- Cadeia de abastecimento — vulnerabilidades em componentes de terceiros
Uma vulnerabilidade é uma porta deixada destrancada. Uma ameaça é alguém tentar abrir a maçaneta. O risco é o que acontece quando essa pessoa entra.
Comments
No comments yet. Be the first to share a thought.
Leave a comment