Вразливість — слабке місце в програмі, обладнанні, налаштуваннях чи процесах, яке зловмисник може використати для порушення конфіденційності, цілісності або доступності системи.
Звідки беруться вразливості
Більшість вразливостей — помилки програмістів:
- немає перевірки вхідних даних;
- помилки роботи з пам’яттю;
- неправильна перевірка прав доступу;
- слабка криптографія.
Інші з’являються через небезпечні налаштування за замовчуванням, забуті тестові облікові записи, відкриті адмін-панелі чи застарілі сторонні бібліотеки. Типи таких помилок зібрано в каталозі CWE, а найпоширеніші проблеми вебзастосунків — у рейтингу OWASP Top 10.
Публічно відомі вразливості отримують ідентифікатор CVE, наприклад CVE-2021-44228. Програму CVE з 1999 року веде MITRE, а подробиці додає американська база NVD. Нині щороку публікують десятки тисяч CVE.
Чому вразливості важливі для безпеки
Реальним ризиком вразливість стає, коли для неї є експлойт, а вразлива система доступна атакувальнику. Експлуатація відомих вразливостей — один із головних способів проникнення в компанії, поряд із фішингом і викраденими паролями.
Критичність зазвичай оцінюють за шкалою CVSS, але головне питання інше: чи експлуатується вразливість уже зараз? Помилка середньої критичності під активною атакою терміновіша за «критичну», якою ніхто не користується.
Керування вразливостями на практиці
- Ведіть реєстр активів і ПЗ, включно з open source-залежностями (SBOM).
- Регулярно скануйте системи. Визначайте пріоритети за фактом експлуатації (CISA KEV, EPSS), доступністю з інтернету та важливістю для бізнесу.
- Встановлюйте виправлення у визначені терміни. Якщо оновити неможливо, застосуйте обхідні заходи або ізолюйте систему.
- Опублікуйте політику розкриття вразливостей або запустіть bug bounty, щоб дослідники могли безпечно повідомляти про проблеми.