Treść książki

Przejdź do opcji czytnikaPrzejdź do nawigacjiPrzejdź do informacjiPrzejdź do stopki
32
1.Wprowadzeniedoochronyinformacji
orazzaczętowskazywaćsposobyunikaniapodatnościoraztechnikiłagodzeniaskut-
kówichwykorzystania,codoprowadziłodoobecnegostanuopisupodatnościwpostaci
SCAP(ang.SecurityContentAutomationProtocol).Zainteresowanymaktualnymsta-
nempodatnościnaświeciepolecamstronęhttps://vuldb.com/pl/38.
1.2.2.1.SecurityContentAutomationProtocol(SCAP)
Jednymzpodstawowychproblemówwskutecznymzarządzaniubezpieczeństwemin-
formacyjnym,wszczególnościnapoziomietechnicznym,jestopisywaniewjednolity,
znanyipowszechnieakceptowanysposóbpodatności,zagrożeń,zabezpieczeńoraz
sposobówrealizacjizagrożeń.Rozwiązanietegoproblemuumożliwiaosiągnięcie
interoperacyjnościwzakresiekomunikacjiinarzędziorazpozwalaszybciejreagować
nanaruszeniazasadbezpieczeństwainowezagrożenia.
TakisposóbopisuwzakresiepodatnościdostarczaSCAP
39
,któryjestzestawem
uznanychspecyfikacjiniezbędnychdoorganizowania,wyrażaniaipomiaruinforma-
cjizwiązanychzbezpieczeństwem(dotyczącychzarównosposobuzapisudanych,jak
iunikalnychidentyfikatorówpodatności)wustandaryzowanysposób.SCAPwyko-
rzystujewzorcowedanedotycząceusterekoprogramowaniaistandardówbezpiecz-
nejkonfiguracji.TewzorcowedanesązamieszczaneiupublicznianeprzezNational
VulnerabilityDatabase(NVD),którajestzarządzanaprzezNISTisponsorowanaprzez
DepartmentofHomelandSecurity(DHS)zUSA.
PodstawowymdokumentemopisującymSCAP
40
jestNISTSP800-126Rev.2:
TheTechnicalSpecificationfortheSecurityContentAutomationProtocol(SCAP):
SCAPv.1.2.[37],zawierającyjedenaścieelementów(tzw.specyfikacji)wpięciukate-
goriach:
1.Językispecyfikacji.ZalecanewSCAPjęzykidostarczająstandardowesłowniki
isposobyopisuzasadbezpieczeństwa,technicznemechanizmysprawdzaniapo-
prawnościorazumożliwiająjednolitąocenęuzyskanychrezultatów.Opisanymi
wSCAPjęzykamispecyfikacjisąExtensibleConfigurationChecklistDescrip-
tionFormat(XCCDF),OpenVulnerabilityandAssessmentLanguage(OVAL®)
iOpenChecklistInteractiveLanguage(OCIL).
2.Formatyraportów.ZalecanewSCAPformatyraportówdostarczająniezbęd-
nychelementówdokonstrukcjiwyrażeńopisującychzebraneinformacjewjed-
nolity,ustandardowionysposób.OpisanymiwSCAPformatamiraportówsą
AssetReportingFormat(ARF)iAssetIdentification41.
38Natejstroniesąpodanetakżeaktualnecenyeksploitów.
39www.scap.nist.gov.TerminHprotokółjesttutajużytydonazwaniazestawuspecyfikacjizwiązanych
zformatamidanychinazewnictwem,aniewznaczeniunadanymprzezInternetEngineeringTaskForce(IETF).
40Wczasieprzygotowywaniatejksiążki,tj.napoczątku2017r.
41AssetIdentificationniejestwzasadzieformatemraportowania,alewSCAPjestużywanyjakopod-
stawowysposóbidentyfikacjizasobów,któresąpotemopisywanewodpowiednichraportach.