Уязвимость — это слабость, которую можно использовать. Это может быть ошибка программного обеспечения, неправильная конфигурация, недостаток проектирования или привычка человека. База данных Common Vulnerabilities and Exposures отслеживает известные уязвимости программного обеспечения с помощью уникальных идентификаторов. CVE-2021-44228, известная как Log4Shell, представляла собой уязвимость в широко используемой библиотеке логирования. Она позволяла удаленное выполнение кода на миллионах серверов. Злоумышленники использовали её в течение нескольких часов после обнаружения. Исправления появились быстро. Многие системы оставались без исправлений в течение нескольких месяцев.
Не все уязвимости являются программными ошибками. Уязвимым является сервер с учетными данными по умолчанию. Уязвимым является облачное хранилище, настроенное на публичный доступ. Уязвимым является сотрудник, повторно использующий пароли. Уязвимой является сеть без сегментации. Определение достаточно широкое, поскольку поверхность атаки обширна. Уязвимости оцениваются с помощью Общей системы оценки уязвимостей (CVSS). CVSS оценивает серьезность от 0 до 10 в зависимости от возможности эксплуатации и влияния. 10 — критическая уязвимость. 3 — низкая. Оценка помогает определить приоритеты при установке исправлений. Но оценка — это не вся история. Критическая уязвимость в изолированной системе имеет меньшее значение, чем средняя уязвимость на сервере, доступном из интернета. Контекст определяет приоритет. Уязвимость — это только половина уравнения. Другая половина — это возможность доступа к ней для любого пользователя.
Источники уязвимостей
- Программные ошибки — это ошибки в коде, позволяющие использовать уязвимости в своих целях.
- Неправильная настройка — параметры, ослабляющие безопасность.
- Недостатки конструкции — архитектурные слабости
- Человеческий фактор — слабые пароли, плохие привычки
- Цепочка поставок — уязвимости в компонентах сторонних производителей
Уязвимость — это незапертая дверь. Угроза — это кто-то, пытающийся открыть ручку. Риск — это то, что происходит, когда они попадают внутрь.
Comments
No comments yet. Be the first to share a thought.
Leave a comment