O evaluare a vulnerabilităților scanează sistemele pentru a identifica puncte slabe cunoscute. Nu este un test de penetrare. Un test de penetrare încearcă să exploateze defectele. O evaluare a vulnerabilităților le identifică și le listează. Rezultatul este un raport cu constatările clasificate în funcție de gravitate. Organizația decide ce să remedieze și când. Evaluările sunt mai rapide și mai ieftine decât testele de penetrare, motiv pentru care sunt executate mai des. Scanările trimestriale sunt comune. Scanarea continuă devine standard.
Instrumentele variază. Scanerele de rețea precum Nessus și OpenVAS sondează gazdele pentru porturi deschise, software învechit și patch-uri lipsă. Scanerele de aplicații web precum Burp Suite și OWASP ZAP crawl site-uri pentru defecte de injectare, autentificare defectă și configurații greșite. Instrumentele de securitate în cloud verifică configurațiile în raport cu testele de performanță. Fiecare instrument are puncte oarbe. Scanerele produc rezultate fals pozitive și ratează defecte logice care necesită analiză umană. O evaluare a vulnerabilităților este un punct de plecare. Îți spune unde să cauți. Nu îți spune ce ar face de fapt un atacator. Combinarea evaluării cu testarea de penetrare oferă o imagine mai completă. Scanarea găsește lacunele. Testul de penetrare dovedește care dintre ele contează.
Pașii de evaluare a vulnerabilităților
- Definiți domeniul de aplicare și inventariați activele
- Executați scanări automate
- Validarea constatărilor și eliminarea rezultatelor fals pozitive
- Prioritizarea în funcție de severitate și context
- Remediați și rescanați pentru confirmare
O scanare care rulează, dar nu duce niciodată la remedieri, este un exercițiu de conformitate. Valoarea constă în remediere.
Comments
No comments yet. Be the first to share a thought.
Leave a comment