Sårbarhedsvurdering
Også kendt som: vulnerability assessment
En gennemgang af systemer for at finde deres svagheder og prioritere, hvilke der er vigtigst at rette først.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
En struktureret gennemgang, der samler svagheder - fra scanninger, indstillinger og interviews - og vurderer hver efter, hvor sandsynligt det er, at den udnyttes, og hvor stor skade den kan gøre på virksomhedens aktiver, så man får en prioriteret handlingsliste.
Forklaret enkelt
Som en tilstandsrapport på et hus - den nævner alle revner og utætheder og fortæller derefter, hvilke der kan få taget til at falde ned, og hvilke der kan vente.
I praksis
En scanning på et regionshospital finder 400 fund; IT-sikkerhedsteamets vurdering viser, at kun 12 sidder på systemer med patientdata, som kan nås fra internettet, og de kommer øverst på listen.
Hvorfor det betyder noget
Intet team kan rette alt på én gang; at prioritere svagheder efter reel risiko sikrer, at den begrænsede tid bruges dér, hvor den forhindrer mest skade.
Teknisk uddybning
En sårbarhedsvurdering omsætter rå fund til risikoprioriterede beslutninger. NIST SP 800-115 grupperer de underliggende teknikker i gennemgangsteknikker (gennemgang af dokumentation, logs, regelsæt og konfiguration), identifikation og analyse af mål (opdagelse, identifikation af porte og tjenester, sårbarhedsscanning) og validering af sårbarheder (adgangskodeknækning, penetrationstest). En vurdering trækker primært på de to første og validerer udvalgte fund; en penetrationstest koncentrerer sig om den tredje. Input omfatter autentificerede og uautentificerede scanningsresultater, konfigurationsbaselines, arkitekturdiagrammer, interviews med systemejere og aktivfortegnelsen, som leverer den forretningskontekst, ingen scanner har.
Prioriteringen er dér, arbejdet ligger. En CVSS-basisscore beskriver en fejls iboende alvor under værst tænkelige antagelser; CVSS v4.0 (FIRST, 2023) adskiller base-, threat-, environmental- og supplemental-metrikker, netop fordi basisscoren alene er en dårlig målestok for risiko. Moderne programmer kombinerer derfor flere signaler: bevis for udnyttelse (CISA's katalog over Known Exploited Vulnerabilities), sandsynlighed for udnyttelse (FIRST's EPSS, et dagligt opdateret estimat af sandsynligheden for udnyttelse inden for 30 dage), eksponering (mod internettet eller internt, nåbar fra brugernetværk eller kun fra et administrationssegment), kompenserende kontroller og aktivets kritikalitet - hvilke data og forretningsfunktioner der afhænger af systemet. Beslutningsrammer som CISA's Stakeholder-Specific Vulnerability Categorization (SSVC) udtrykker dette som et beslutningstræ med udfaldene Track, Track*, Attend og Act i stedet for én numerisk tærskel.
Validering fjerner falske positiver, før der bruges kræfter på afhjælpning: et versionsbaseret fund kan være irrelevant, fordi en backportet rettelse er installeret, det sårbare modul ikke er indlæst, eller funktionen er slået fra. Omvendt er fravær af fund ikke bevis for fravær - uscannede aktiver, manglende legitimationsoplysninger og specialudviklede applikationer giver alle tavse huller, og derfor skal dækningen rapporteres sammen med fundene.
Resultatet er en afhjælpningsplan med ejere og frister samt eksplicitte risikobeslutninger for det, der ikke kan rettes i tide: afbødning (segmentering, virtuel patching, konfigurationsændring) eller formel risikoaccept med ejer og udløbsdato. Dermed kobles vurderingen til organisationens risikostyring: ISO/IEC 27002:2022 kontrol 8.8 (håndtering af tekniske sårbarheder) kræver, at man indhenter oplysninger om sårbarheder, vurderer eksponeringen og træffer passende foranstaltninger, og NIS2 art. 21, stk. 2, litra e, nævner håndtering og offentliggørelse af sårbarheder blandt de obligatoriske foranstaltninger. Vurderinger gentages, fordi hver ny CVE, udrulning og konfigurationsændring ændrer billedet; en enkeltstående vurdering er et øjebliksbillede af et bevægeligt mål.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- Aktivfortegnelse (asset inventory)
- →CIA-triaden
- →Trussel
- →Aktiv
- →Sårbarhed
- →CVE og CVSS
- →Konsekvens
- →Sandsynlighed
- →Risiko
- →Sårbarhedsvurdering
Relationer
- En slags
- Kontrol (foranstaltning)
- Består af
- Sårbarhedsscanning
- Forveksl ikke med
- Penetrationstest
- Bruges sammen med
- RisikovurderingTrusselsbillede
Kilder og videre læsning
Standarder og officielle tekster
- NIST SP 800-115 - Technical Guide to Information Security Testing and Assessment · NIST
Kursusmateriale
- Cyber Security Fast Track - Ordliste
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…