Кількі методи оцінювання вразливості: покроковий посібник з розрахунку
Оцінка тяжкості експлуатації вразливостей є важливим для пріоритетних зусиль з кібербезпеки. Якісні методи забезпечують структурований підхід до оцінки ризиків на основі даних, що підлягають міркуванні вразливостей. Цей посібник визначає кроки, які беруть участь у розрахунку вразливостей, які систематично використовують метрики.
Розуміння вразливостей
Застосування вразливостей – метод, який використовується атакаторами, щоб скористатися слабкими сторонами безпеки в системах. Якісна оцінка передбачає визначення чисельних значень різних чинників для визначення потенційного впливу та ймовірність експлуатації.
Крок 1: Збір даних
Перший крок передбачає збір відповідних даних, включаючи оцінку ступеня тяжкості від баз даних вразливостей, доступності експлуатації та потенційний вплив на активи. Загальні джерела включають звіти CVE та консультанти з безпеки.
Крок 2: Визначення чисельних значень
Далі, призначте чисельні значення до кожного фактора на основі заздалегідь визначених масштабів. Наприклад, тяжкість може бути оцінена від 1 (низ) до 10 (високий), а доступність експлуатації може бути бінарним (0 для 0,1 для доступних).
Крок 3: Розрахунок показників ризику
Оцінка ризику комп’ютерно поєднує чисельні значення за допомогою формули. Загальний підхід полягає в множенні тяжкості за рахунок використання коефіцієнтів впливу:
- Оцінка ризику = Severity x Розгортання Доступність x Вплив
Крок 4: Перетворення результатів
Вищі показники свідчать про більш критичні вразливості, які вимагають негайної уваги. Пороги можуть бути встановлені для класифікації вразливостей в низькі, середні, або високі рівні ризику.