Уязвимость
Что такое Уязвимость?
УязвимостьСлабое место в системе, приложении или процессе, которое злоумышленник может использовать для нарушения конфиденциальности, целостности или доступности.
Уязвимость — это любой недостаток или слабость (в коде, конфигурации, проектировании или эксплуатационных практиках), эксплуатация которых может скомпрометировать конфиденциальность, целостность или доступность информационной системы. Уязвимости возникают из-за программных ошибок (нарушения безопасности памяти, отсутствия проверки ввода), неверных настроек, слабых или дефолтных учётных данных, небезопасного проектирования и непропатченных зависимостей.
Публичные уязвимости каталогизируются с помощью идентификаторов CVE, которые присваивает MITRE, и обогащаются в базе NIST National Vulnerability Database. Классы первопричин описываются с помощью CWE, серьёзность оценивается по CVSS — редакция v4.0 которого была опубликована FIRST 1 ноября 2023 года, — а вероятность эксплуатации в ближайшей перспективе оценивается с помощью EPSS. Поскольку сканеры регулярно выявляют тысячи находок, команды всё чаще расставляют приоритеты по реальной эксплуатации в дикой природе: каталог CISA Known Exploited Vulnerabilities (KEV), обязательный для федеральных агентств США согласно Binding Operational Directive 22-01 (ноябрь 2021 года), перечисляет уязвимости, которые активно используются в атаках. Log4Shell (CVE-2021-44228, CVSS 10.0) показала, как одна уязвимость в зависимости может подвергнуть риску миллионы систем в течение нескольких часов после раскрытия.
Управление уязвимостями требует непрерывного обнаружения (сканирование, SAST/DAST, SCA), приоритизации на основе риска, установки патчей или компенсирующих мер, а также проверки того, что исправления эффективны и устойчивы по всему инвентарю активов.
flowchart LR
A[Внесена слабость<br/>код / конфигурация / проектирование] --> B[Обнаружение<br/>скан · SAST/DAST · раскрытие]
B --> C[Каталогизация<br/>CVE · CWE]
C --> D[Приоритизация<br/>CVSS · EPSS · CISA KEV]
D --> E{Эксплуатируема?}
E -->|Да| F[Эксплойт / активное злоупотребление]
E -->|Патч или смягчение| G[Устранение]
F --> G
G --> H[Проверить исправление и<br/>обновить инвентарь]● Примеры
- 01
Непропатченная библиотека с известной CVE, позволяющей удалённое выполнение кода.
- 02
Неверно настроенный S3-бакет, публично раскрывающий данные клиентов.
● Частые вопросы
Что такое Уязвимость?
Слабое место в системе, приложении или процессе, которое злоумышленник может использовать для нарушения конфиденциальности, целостности или доступности. Относится к категории Уязвимости в кибербезопасности.
Что означает Уязвимость?
Слабое место в системе, приложении или процессе, которое злоумышленник может использовать для нарушения конфиденциальности, целостности или доступности.
Как защититься от Уязвимость?
Защита от Уязвимость обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия Уязвимость?
Распространённые альтернативные названия: Слабое место, Брешь в безопасности.