Mastodon Mastodon Mastodon Mastodon

Вразливість

Оновлено: · CyberSecureFox Editorial Team

Вразливість — слабке місце в програмі, обладнанні, налаштуваннях чи процесах, яке зловмисник може використати для порушення конфіденційності, цілісності або доступності системи.

Звідки беруться вразливості

Більшість вразливостей — помилки програмістів:

  • немає перевірки вхідних даних;
  • помилки роботи з пам’яттю;
  • неправильна перевірка прав доступу;
  • слабка криптографія.

Інші з’являються через небезпечні налаштування за замовчуванням, забуті тестові облікові записи, відкриті адмін-панелі чи застарілі сторонні бібліотеки. Типи таких помилок зібрано в каталозі CWE, а найпоширеніші проблеми вебзастосунків — у рейтингу OWASP Top 10.

Публічно відомі вразливості отримують ідентифікатор CVE, наприклад CVE-2021-44228. Програму CVE з 1999 року веде MITRE, а подробиці додає американська база NVD. Нині щороку публікують десятки тисяч CVE.

Чому вразливості важливі для безпеки

Реальним ризиком вразливість стає, коли для неї є експлойт, а вразлива система доступна атакувальнику. Експлуатація відомих вразливостей — один із головних способів проникнення в компанії, поряд із фішингом і викраденими паролями.

Критичність зазвичай оцінюють за шкалою CVSS, але головне питання інше: чи експлуатується вразливість уже зараз? Помилка середньої критичності під активною атакою терміновіша за «критичну», якою ніхто не користується.

Керування вразливостями на практиці

  • Ведіть реєстр активів і ПЗ, включно з open source-залежностями (SBOM).
  • Регулярно скануйте системи. Визначайте пріоритети за фактом експлуатації (CISA KEV, EPSS), доступністю з інтернету та важливістю для бізнесу.
  • Встановлюйте виправлення у визначені терміни. Якщо оновити неможливо, застосуйте обхідні заходи або ізолюйте систему.
  • Опублікуйте політику розкриття вразливостей або запустіть bug bounty, щоб дослідники могли безпечно повідомляти про проблеми.
Синоніми:
уразливість, пролом у безпеці