CyberGlossary

Уязвимости

Уязвимость

Также известно как: Слабое место, Брешь в безопасности

Определение

Слабое место в системе, приложении или процессе, которое злоумышленник может использовать для нарушения конфиденциальности, целостности или доступности.

Уязвимость — это любой недостаток или слабость в коде, конфигурации, проектировании или эксплуатационных практиках, эксплуатация которой может скомпрометировать безопасность информационной системы. Уязвимости возникают из-за программных ошибок (повреждения памяти, отсутствия проверки ввода), неверных настроек, слабых учётных данных, недочётов проектирования или непропатченных зависимостей. Они публично каталогизируются с помощью идентификаторов CVE и оцениваются с помощью CVSS и EPSS для расстановки приоритетов устранения. Управление уязвимостями требует непрерывного обнаружения (сканирование, SAST/DAST), приоритизации по риску, установки патчей или компенсирующих мер и проверки эффективности исправления.

Примеры

  • Непропатченная библиотека с известной CVE, позволяющей удалённое выполнение кода.
  • Неверно настроенный S3-бакет, публично раскрывающий данные клиентов.

Связанные термины