Pull to refresh

Comments 8

Мне кажется, тема различий между рисками угрозами и уязвимостями не раскрыта. Всегда считал, что риск - это потенциал ущерба активам, вызванный угрозой; угроза - это процесс, который увеличивает вероятность негативного события, такого как эксплуатация уязвимости; а уязвимость - это недостаток в конфигурации инфраструктуры или дефект в приложении, которые потенциально подвергают их угрозам. В этом свете OWASP Top 10, скорее, относится к угрозам, а не к уязвимостям, к коим из перечисленных в материале относится только CVE. К дефектам разрабатываемого ПО CVE не подходит, т.к. ответов на часть вопросов CVSS на этом этапе ещё нет, поэтому для них чаще применяется CWE. Разрабатывавшаяся CWSS, судя по всему, не взлетела. К CVSS накопилось довольно много критики из-за её сложности и одновременно недостаточного учёта эксплуатируемости угроз и контекста окружающих мер защиты, что вызвало разработку v4 и новых моделей оценки (EPSS, SSVC и др.) и онтологий (например, Vulntology).

CVSS вообще сомнительная тема, так как любая уязвимость опасна, что значит низкий уровень опасности - не обновляй.

Вы правы, тут есть легкая терминологическая путаница. В рунете часто пишут иначе, но OWASP Top 10 правильнее называть топом угроз, а не уязвимостей. Исправили.

И ещё. Триада КЦД - не угрозы, а фундаментальные свойства ИБ. Вы привели пример БДУ, назвав банк данных угроз уязвимостями, и их там точно больше трёх.

Лучше пока не придумали. Выше давал ссылку на модель EPSS, там приведена статистика, что ресурсов компании обычно хватает на закрытие не более 5 … 20% уязвимостей. Понятно, что эта цель движущаяся - окно воздействия от обнаружения до массовой эксплуатации всё время сокращается благодаря соцсетям. Поэтому приходится расставлять приоритеты, прицеливаясь по наиболее значимым и эксплуатируемым.

и при этом всегда остаются уязвимости, которые можно проэксплуатировать с определенной точки... и чаще всего изнутри. Найти конкретных сотрудников компании не трудно, так как даже в утечке яндекс еды много пользователей с корпоративной почтой. Можно провести целевую атаку.

На рисунке с треугольником на всех чёрных плашках первой буквой должна быть “C” (Common)

Большое спасибо! Заменим.

Sign up to leave a comment.