Treść książki

Przejdź do opcji czytnikaPrzejdź do nawigacjiPrzejdź do informacjiPrzejdź do stopki
1.2.Zagrożenia,podatności,zabezpieczenia,incydenty
33
3.
Enumeracja
42
(ang.Enumerations).KażdazalecanawSCAPenumeracjapoda-
jestandardnazewnictwaioficjalnysłowniklublistęwyrażeń,któremogąbyć
używanewtworzeniunazw.OpisanymiwSCAPspecyfikacjamienumeracjisą
CommonPlatformEnumeration(CPE),CommonConfigurationEnumeration
(CCE™)43iCommonVulnerabilitiesandExposures(CVE®).
4.Pomiaryisystemocen(ang.Measurementandscoringsystems).WSCAPod-
powiadatooceniespecyficznychcharakterystyksłabościbezpieczeństwa
(np.podatnościwoprogramowaniulubbłędówkonfiguracyjnych)inapodsta-
wietychcharakterystykwygenerowaniuocenypunktowej,któraodzwierciedla
ichwzględnąszkodliwość.OpisanymiwSCAPspecyfikacjamisystemuocen
sąCommonVulnerabilityScoringSystem(CVSS)
44
iCommonConfiguration
ScoringSystem(CCSS).
5.
Integralność.ZalecanawSCAPspecyfikacjaintegralnościsłużydowspomaga-
niazabezpieczaniazawartościirezultatówSCAP
.OpisanąwSCAPspecyfika-
cjązabezpieczaniaintegralnościjestTrustModelforSecurityAutomationData
(TMSAD).
ZkoleiNISTSP800-117:GuidetoAdoptingandUsingtheSecurityContentAuto-
mationProtocol(SCAP)[36]jestprzeglądemSCAPwwersji1.0,koncentrującymsię
natym,jakorganizacjamożewykorzystaćrozwiązaniaoferowanewramachSCAP
,aby
osiągnąćwymaganystanbezpieczeństwa.WtejpublikacjiNISTrekomendujesię,żeby
organizacja:
wcelupoprawyimonitorowaniabezpieczeństwasystemuużywałalistspraw-
dzeńbezpiecznejkonfiguracjiskonstruowanychzuwzględnieniemzaleceń
SCAP;
wykorzystywałakorzyści,jakiedajeSCAP
,dodemonstrowaniazgodnościzwy-
maganiamibezpieczeństwawysokiegopoziomupochodzącymizregulacjipraw-
nych,standardówiprzewodników;
używałastandardowejenumeracjiSCAP(identyfikatorówinazwproduktów);
wykorzystywałazalecanewSCAPsposobypomiaruiocenypodatności;
pozyskiwałaiużytkowałaproduktyzgodnezeSCAP
.
Pozatymproducencioprogramowaniaiżnychlistdosprawdzaniazgodnościpowin-
niwykorzystywaćwswoichproduktachrozwiązaniazalecaneprzezSCAP
.
TrzeciazpublikacjiNISTSP800-51Rev.1:GuidetoUsingVulnerabilityNaming
Schemes[31]dostarczarekomendacjiwzakresieużywaniaprzezdostarczycieliopro-
42Niestety,wjęzykupolskimniemadobregoterminunaoddanieznaczeniaangielskiegosłowaenu-
meracja.Zbliżonymiznaczeniowosąwyliczanieiwymienianie.
43
CCEdotyczyjedyniekonfiguracjioprogramowania.Zaleceniadotyczącekonfiguracjisprzętunie
sąwspierane.
44
Aktualna(2017r.)wersja3.0patrz:https://www.first.org/cvss.CVSSjeststosowanym.in.wkata-
logachbłędów(CVE)orazprzezproducentówkomercyjnychskanerówpodatności(np.Qualys).