Содержание книги

перейти к управлению читателемперейти к навигацииперейти к деталям бронированияперейти к остановкам
34
1.Wprowadzeniedoochronyinformacji
gramowaniaiusługinformatycznychdwóchkonwencjinazewniczych:CommonVulne-
rabilitiesandExposures(CVE)iCommonConfigurationEnumeration(CCE).Zawiera
rekomendowanesposobywłączaniatychkonwencjiwproduktyiusługiinformatyczne.
Przykład1.7
ZgłoszeniepodatnościCVEzawieraunikalnyidentyfikator(CVEID),krótkiopis
podatnościorazwskazanianapublicznegokonsultantawzakresietejpodatności
(przykładowoza[31]):
CVEID:
Description:
References:
CVE-2000-0001
RealMediaserverallowsremoteattackerstocauseadenialofservice
viaalongramgenrequest.
BUGTRAQ:19991222RealMediaServer5.0Crasher(rmscrash.c)
BID:888
URL:http://www.securityfocus.com/bid/888
XF:realserver-ramgen-dos
ZgłoszeniepodatnościnieoznaczaautomatycznegowprowadzeniajejdobazyCVE.
Procedurawprowadzaniajestnastępująca:
1.ZgłoszeniepotencjalnejpodatnościdowybranegoCNA(ang.CandidateNum-
beringAuthority).ListadostępnychCNA
45
jestnastroniehttp://cve.mitre.org/cve/
request_id.html.
2.
NadaniejejprzezCNAkandydackiegoCVEID(ang.reserved),następnie
umieszczeniejejnastronieCVEjakopropozycji.
3.
Publiczna,internetowadyskusjaigłosowanie,czytępodatnośćwłączyćdo
CVE.
4.Jeślikandydaturazostanieodrzucona,topowódodrzuceniajestogłaszanyna
stronieCVE.ZaakceptowaniekandydaturyoznaczanadaniejejstatusuCVE
iwłączeniedobazy.
Przykład1.8(za[31])
ZgłoszenieCCEzawiera:unikalnyidentyfikator(CCEID),krótkiopisdanego
zagadnieniakonfiguracji,parametrylogiczneCCE,wskazanietowarzyszących
mechanizmówtechnicznychzwiązanychztąkonfiguracjąorazwskazaniedodatko-
wychźródełinformacji.
CCEID:
Description:
CCE-3108-8
ThecorrectservicepermissionsfortheTelnetserviceshould
beassigned.
45
Wstyczniu2017r.byłoto48organizacji.GłównympodmiotemzarządzającymCVEjestkorporacja
MITREdziałającajakotzw.CVEEditorandPrimaryCNA.