Sårbarhed
Også kendt som: svaghed, sikkerhedshul
En svaghed, som en trussel kan udnytte til at gøre skade.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
En fejl eller mangel i et system, en proces eller menneskelig adfærd, som en trussel kan udnytte til at ramme informationens fortrolighed, integritet eller tilgængelighed. Kendte softwarefejl offentliggøres med et ID og en score for alvor.
Forklaret enkelt
Som et vindue, der står åbent, eller en lås, der er nem at dirke op - der er ikke sket noget endnu, men vejen ind er der.
I praksis
En gammel version af et kontorprogram på en skole har en kendt fejl; indtil IT-vejlederen installerer opdateringen, kan et særligt udformet dokument sendt pr. mail overtage en lærers computer.
Hvorfor det betyder noget
Truslerne er for det meste uden for din kontrol, men svaghederne er dine egne at finde og lukke - det er dér, det meste beskyttelsesarbejde foregår.
Teknisk uddybning
I sikkerhedsteknisk sammenhæng er en sårbarhed en konkret svaghed i et system, en proces eller menneskelig adfærd, som en trussel kan udnytte til at kompromittere fortrolighed, integritet eller tilgængelighed. Offentligt kendte software- og hardwarefejl spores gennem et økosystem af identifikatorer. Et CVE-id (Common Vulnerabilities and Exposures), tildelt af en CVE Numbering Authority, navngiver en bestemt fejl i et bestemt produkt; et CWE (Common Weakness Enumeration) navngiver den underliggende defektklasse (fx CWE-79 cross-site scripting eller CWE-89 SQL-injektion), så mange CVE'er deler én CWE-grundårsag. Den amerikanske National Vulnerability Database (NVD) beriger CVE-poster, og siden maj 2025 driver ENISA den europæiske sårbarhedsdatabase (EUVD), oprettet under NIS2-direktivet, som en EU-vedligeholdt kilde, der krydsrefererer eksisterende databaser og markerer udnyttede poster.
Alvor kommunikeres med Common Vulnerability Scoring System (CVSS), der giver en score fra 0 til 10 ud fra en vektor af metrikker. Basismetrikkerne (attack vector, attack complexity, privileges required, user interaction, scope samt påvirkning af fortrolighed, integritet og tilgængelighed) beskriver den iboende alvor; temporale og miljømæssige metrikker justerer for exploit-modenhed og det konkrete setup. CVSS v3.1 er fortsat udbredt, og v4.0 blev udgivet i 2023 for at imødegå kritik og tilføje finere granularitet. En afgørende nuance er, at CVSS måler teknisk alvor, ikke risiko: den fortæller ikke, hvor sandsynligt det er, at fejlen udnyttes i dit miljø, og derfor tilføjer prioritering i stigende grad EPSS (Exploit Prediction Scoring System, en sandsynlighed for, at et CVE udnyttes i praksis) og CISA's Known Exploited Vulnerabilities-katalog (KEV), der lister fejl med bekræftet aktiv udnyttelse og bør patches først uanset CVSS.
Sårbarheder findes gennem kodegennemgang, SAST og DAST, scanning af afhængigheder og containere (software composition analysis), penetrationstest og bug bounty-forskning. At håndtere dem godt betyder Coordinated Vulnerability Disclosure (ISO/IEC 29147 for at modtage rapporter og 30111 for at håndtere dem), hvor en forsker privat underretter leverandøren, en rettelse forberedes, og detaljer offentliggøres sammen med patchen; NIS2 artikel 12 etablerede et EU-rammeværk for koordineret offentliggørelse og CSIRT-rollen heri. Operationelt er sårbarhedshåndtering en løbende livscyklus - aktivinventar, scanning, prioritering, udbedring og verifikation - målt på metrikker som mean time to remediate.
To misforståelser går igen. For det første at en høj CVSS-score altid betyder hastende handling: en kritisk fejl uden kendt exploit og uden eksponering mod angribere kan rangere under en middel-fejl, der udnyttes i dag, og derfor bør udnyttelighed og eksponering - ikke alvor alene - drive god prioritering. For det andet at en sårbarhed udelukkende er en softwarefejl; fejlkonfiguration, svage processer og menneskelig modtagelighed (målet for social engineering) er også sårbarheder og ofte de mest udnyttede. En sårbarhed adskiller sig fra en trussel (den potentielle årsag til skade, der skal finde en svaghed at handle på) og fra et exploit (den konkrete teknik eller kode, der udnytter svagheden); en zero-day er ganske enkelt en sårbarhed, som der endnu ikke findes en patch til, når den først udnyttes.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- Trussel
- →Sårbarhed
Relationer
- Forudsætter
- Trussel
- Åbner for
- AngrebsfladeCVE og CVSSSandsynlighedOWASP Top 10PenetrationstestRisikoRisikoidentifikationRisikostyringSårbarhedsvurderingSårbarhedsscanning
- Afbødes af
- AI-kodegennemgangPatchKontrol (foranstaltning)Hærdning (hardening)Indtrængningsforebyggelse (IPS)Patch managementSikker udviklingslivscyklus (SDL)Security by designTeknisk kontrolTrusselsmodellering
- Udnyttes af
- Container escapeDirektørsvindel (CEO fraud)Overbelastningsangreb (DoS/DDoS)ExploitLateral bevægelseMalwareRettighedseskalering (privilege escalation)RansomwareSocial engineeringSQL injectionTrusselTrusselsaktør
- Bruges sammen med
- Den menneskelige faktor
Kilder og videre læsning
Standarder og officielle tekster
- NIST SP 800-30 Rev. 1 - Guide for Conducting Risk Assessments · NIST
Officiel dokumentation
Kursusmateriale
- Cyber Security Fast Track - Ordliste
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Nævnt i
Test dig selv
Indlæser…