Lỗ hổng bảo mật là điểm yếu có thể bị khai thác. Đó có thể là lỗi phần mềm, cấu hình sai, lỗi thiết kế hoặc thói quen của con người. Cơ sở dữ liệu Common Vulnerabilities and Exposures (CVE) theo dõi các lỗi phần mềm đã biết với mã định danh duy nhất. CVE-2021-44228, được biết đến với tên gọi Log4Shell, là một lỗ hổng trong thư viện ghi nhật ký được sử dụng rộng rãi. Nó cho phép thực thi mã từ xa trên hàng triệu máy chủ. Kẻ tấn công đã khai thác nó chỉ trong vài giờ sau khi được phát hiện. Các bản vá lỗi được đưa ra rất nhanh. Tuy nhiên, nhiều hệ thống vẫn không được vá lỗi trong nhiều tháng.
Không phải tất cả các lỗ hổng đều là lỗi phần mềm. Một máy chủ với thông tin đăng nhập mặc định dễ bị tấn công. Một thùng lưu trữ đám mây được đặt ở chế độ công khai dễ bị tấn công. Một nhân viên tái sử dụng mật khẩu dễ bị tấn công. Một mạng không được phân đoạn dễ bị tấn công. Định nghĩa này rất rộng vì bề mặt tấn công rất rộng. Các lỗ hổng được chấm điểm bằng Hệ thống chấm điểm lỗ hổng phổ biến (CVSS). CVSS đánh giá mức độ nghiêm trọng từ 0 đến 10 dựa trên khả năng khai thác và tác động. 10 là nghiêm trọng. 3 là thấp. Điểm số giúp ưu tiên vá lỗi. Nhưng điểm số không phải là toàn bộ câu chuyện. Một lỗ hổng nghiêm trọng trong một hệ thống biệt lập ít quan trọng hơn một lỗ hổng trung bình trong một máy chủ hướng ra internet. Ngữ cảnh quyết định mức độ ưu tiên. Lỗ hổng chỉ là một nửa của phương trình. Nửa còn lại là liệu bất kỳ ai có thể tiếp cận được nó hay không.
Nguồn gốc lỗ hổng
- Lỗi phần mềm — các lỗi lập trình cho phép khai thác
- Cấu hình sai — các thiết lập làm suy yếu bảo mật
- Lỗi thiết kế — điểm yếu về kiến trúc
- Yếu tố con người — mật khẩu yếu, thói quen xấu
- Chuỗi cung ứng — những lỗ hổng trong các thành phần của bên thứ ba
Điểm yếu là cánh cửa không khóa. Mối đe dọa là ai đó đang cố mở tay nắm cửa. Rủi ro là những gì xảy ra khi họ vào được bên trong.
Comments
No comments yet. Be the first to share a thought.
Leave a comment