Treść książki

Przejdź do opcji czytnikaPrzejdź do nawigacjiPrzejdź do informacjiPrzejdź do stopki
1.2.Zagrożenia,podatności,zabezpieczenia,incydenty
Parameters:
TechnicalMechanisms:
References:
35
(1)setofaccounts(2)listofpermissions
(1)setviaSecurityTemplates(2)definedbyGroupPolicy
Listedathttp://cce.mitre.org/lists/cce_list.html
WceluujednoliceniaszacowaniawagibłędówopracowanoCVSS(ang.Common
VulnerabilityScoringSystem),któryumożliwiawyliczeniebezwzględnejwagibłęduna
podstawiejegocechpodstawowych.NakońcowąwagęCVSSmająwpływtrzygłówne
miarypośrednie:
1.
Miarapodstawowa(ang.BaseCVSS)wynikającazcechbłęduniezmiennych
wczasieiwspólnychdlawszystkichpodatnychimplementacji(np.możliwość
zdalnegowykorzystaniabłędu,brakkoniecznościuwierzytelnienia).
2.
Miarazmiennawczasie(ang.TemporalCVSS)uwzględniającaczynnikipowsta-
jącepopublikacjiinformacjiobłędzie(np.początkowybrakeksploitaiź-
niejszejegoujawnienie).
3.Miaraśrodowiskowa(ang.EnvironmentalCVSS)ustalanaindywidualnieprzez
każdąorganizację,uwzględniającalokalnąspecyfikękonkretnejorganizacji
isystemuteleinformatycznego.
Szczegółowaspecyfikacjaprzedstawiasięnastępująco:
1.Miarypodstawowe(ang.BaseMetrics):
1.1.1.Miarywykorzystania(ang.ExploitabilityMetrics):
1.1.1.1.1.1.Wektorataku(ang.AttackVector,AV)
1.1.1.1.1.2.Kompleksowośćataku(ang.AttackComplexity,AC)
1.1.1.1.1.3.Wymaganeprzywilejewatakowanymsystemie(ang.PrivilegesRequired,PR)
1.1.1.1.1.4.Działaniaużytkownika(ang.UserInteraction,UI)
1.1.2.Zakres(ang.Scope,S)
1.1.3.Miaryoddziaływania(ang.ImpactMetrics):
1.1.1.1.3.1.Skutkidlatajności(ang.ConfidentialityImpact,C)
1.1.1.1.3.2.Skutkidlaintegralności(ang.IntegrityImpact,I)
1.1.1.1.3.3.Skutkidladostępności(ang.AvailabilityImpact,A)
2.Miaryczasowe(ang.TemporalMetrics):
1.2.1.Dojrzałośćeksploita(ang.ExploitCodeMaturity,E)
1.2.2.Poziomzapobiegania(ang.RemediationLevel,RL)
1.2.3.Utajnienieistnienia(ang.ReportConfidence,RC)
3.Miaryśrodowiskowe(ang.EnvironmentalMetrics):
1.3.1.Wymaganiabezpieczeństwa(ang.SecurityRequirements)(CR,IR,AR)
1.3.2.Zmodyfikowanemiarybazowe(ang.ModifiedBaseMetrics)
Przykład1.9
Wceluzwartego,przejrzystegoprzedstawieniazbioruwartościmiarkonkretnejpodat-
nościużywasięzwykletzw.wektora(ang.vectorstring).Naprzykładpodatnośćzba-
zowymimiaramiowartości: