<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>root@fox:~# &#187; Стандарты</title>
	<atom:link href="http://rootfox.com/blog/archives/category/standarts/feed" rel="self" type="application/rss+xml" />
	<link>http://rootfox.com/blog</link>
	<description>Администрирование, IT Security, Безопасность, Услуги</description>
	<lastBuildDate>Wed, 07 Apr 2010 10:09:11 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Что такое &#8220;Common Vulnerability Scoring System&#8221;</title>
		<link>http://rootfox.com/blog/archives/43</link>
		<comments>http://rootfox.com/blog/archives/43#comments</comments>
		<pubDate>Sat, 07 Mar 2009 22:55:40 +0000</pubDate>
		<dc:creator>netf0x</dc:creator>
				<category><![CDATA[Стандарты]]></category>

		<guid isPermaLink="false">http://rootfox.com/blog/?p=43</guid>
		<description><![CDATA[Многие из нас пользуются сканерами безопасности, например таким как Nessus (nessus.org). Но все ли знают, что значат строчки виде: Low / CVSS Base Score : 2 (AV:R/AC:H/Au:NR/C:P/A:N/I:N/B:N)
Итак: 
Общая система оценки уязвимостей (Common Vulnerability Scoring System, CVSS), разработаная Национальным институтом стандартов и технологий, совместно с Университетом Карнеги Мелоун, предназначена для определения общей оценки и классификации существующих [...]]]></description>
			<content:encoded><![CDATA[<p>Многие из нас пользуются сканерами безопасности, например таким как Nessus (<a href="http://nessus.org">nessus.org</a>). Но все ли знают, что значат строчки виде: Low / CVSS Base Score : 2 (AV:R/AC:H/Au:NR/C:P/A:N/I:N/B:N)</p>
<p>Итак: </p>
<p>Общая система оценки уязвимостей (Common Vulnerability Scoring System, CVSS), разработаная Национальным институтом стандартов и технологий, совместно с Университетом Карнеги Мелоун, предназначена для определения общей оценки и классификации существующих и новых уязвимостей по шкалей критичности от 0 до 10. Т.е. система позволяет классифицировать известные и новые уязвимости согласно риску, который эти уязвимости представляют для компании и ее окружения.<br />
<span id="more-43"></span><br />
Система определяет 3 группы метрик:</p>
<p><em><br />
1. Базовые метрики &#8211; набор показателей, которые определяют характеристики уязвимости, которые не изменяются с течением времени и не зависят от окружения, в котором работает система, в которой данная уязвимость обнаружена:</em></p>
<p><strong><br />
Вектор доступа (AV) определяет, как уязвимость может быть обнаружена и использована. Возможные варианты:</strong> </p>
<p>· Локальный (L) для обнаружения и использования уязвимости нужен только локальный доступ; </p>
<p>· Сетевого сегмента (A) уязвимость может быть обнаружена и использована только из того же сетевого сегмента или домена коллизий, в котором находится машина с уязвимостью в системе; </p>
<p>· Сетевой (N) уязвимость может быть обнаружена и использована из открытой сети (Интернет); </p>
<p><strong><br />
Сложность доступа (AC) определяет, насколько сложно провести атаку на систему через уязвимость, после получения доступа к ней. CVSS определяет три уровня: высокий, средний и низкий: </strong></p>
<p>· Высокий (H) &#8211; для реализации уязвимости атакующему необходимо иметь высокую квалификация, значительную информацию о системе, необходимо использовать сложные методы социальной инжинерии или изобретать нестандартные средства (пути) реализации атаки; </p>
<p>· Средний (M) &#8211; атакующий должен являться частью системы и иметь ограниченные права в ней. Конфигурация уязвимого продукта является отличной от заводской конфигурации (по умолчанию); </p>
<p>· Низкий (L) &#8211; низкая сложность реализации уязвимости &#8211; конфигурация по уиолчанию, специальные права не требуются, круг пользователей большой, сложно контроллируемый или не ограничен; </p>
<p><strong><br />
Аутентификация (AV) определяет, сколько уровней аутентифкации и авторизации должен пройти злоумышлиник, прежде, чем он получит возможность использовать уязвимость в системе. CVSS определяет три уровня: </strong></p>
<p>· (M) множественная аутентификация и авторизация; </p>
<p>· (S) единичная авторизация; </p>
<p>· (N) отсутствие аутентификации и авторизации. </p>
<p><strong><br />
Влияние на конфенденциальность определяет влияние успешной атаки с использование уязвимости на конфенденциальность системы и данных. CVSS определяет три уровня: </strong></p>
<p>· (N) отсутствие влияния; </p>
<p>· (P) частичная потеря конфенденциальности (возможность доступа к критичеким данным ограничена); </p>
<p>· (C) полная потеря конфенденциальности (потеря или ракрытие секретных документов и критических данных); </p>
<p><strong><br />
Влияние на целостность (I) определяет влияние успешной атаки с использование уязвимости на целостность данных и системы. CVSS определяет три уровня: </strong></p>
<p>· (N) отсутствие влияния; </p>
<p>· (P) частичная потеря целостности (возможна модификации части конфигурации системы или ее отделных модулей, часть данных может быть подменена и т.д.); </p>
<p>· (C) полная потеря целостности (подмена критических данных, модификация конфигурации и процессов всей системы); </p>
<p><strong><br />
Влияние на доступность (A) определяет влияние успешной атаки с использование уязвимости на доступность системы. CVSS определяет три уровня: </strong></p>
<p>· (N) отсутствие влияния; </p>
<p>· (P) частично не доступна (замечается небольшое падение производительности системы или ее частей, непродолжительные перерывы в работе системы и доступности ресурса); </p>
<p>· (C) полная недоступность системы (DoS, недоступность ресурсов, полная загрузка процессора и т.д.); </p>
<p><em><br />
2. Временные метрики &#8211; набор показателей, характеризующих уязвимость, которые могут меняться с течением времени: </em></p>
<p><strong><br />
Возможность использования уязвимости (E) определяет текущее состояние уязвимости и наличие кода, позволяющего получить доступ и использовать уязвимость (эксплоита). CVSS определяет несколько уровней:</strong> </p>
<p>· (U) неподтвержденный (уязвимость не подтверждена и нет кода, позволяющего использовать уязвимость); </p>
<p>· (POC) проверка концепции (доступен тестовый или демонстрационный код, позволяющий использовать уязвимость на некоторых системах); </p>
<p>· (F) функциональный (существует код, позволяющие с успехом использовать уязвимость на большинстве систем, есть частичное или полное техническое описание уязвимости, доступное определенному кругу людей); </p>
<p>· (H) высокий уровень (существует множество вариантов кода, позволяющего использовать уязвимость, или же для использования уязвимости не нужно использование эксплойта, техничекие детали уязвимости известны широкому кругу людей); </p>
<p>· (ND) не определено (используется для игнорирования параметра в уравнении расчета оценки); </p>
<p><strong><br />
Уровень излечения (RL) определяет наличие обновлений для закрытия уязвимости. CVSS определяет пять уровней:<br />
</strong></p>
<p>· (OF) есть официальное обновление для полного закрытия уязвимости; </p>
<p>· (TF) есть временное обновление для частичного закрытия обновления; </p>
<p>· (U) есть не официальное, временно, обходное решение; </p>
<p>· (ND) обновление или временное решение для закрытия уязвимости недоступно; не определено (используется для игнорирования параметра в уравнении расчета оценки); </p>
<p><strong><br />
Степень достоверности отчета (RC) определяет степень достоверности отчетов и полученных технических данных об уязвимости. CVSS определяет четыре уровня: </strong></p>
<p>· (UC) неподтвержден (нет официального подтверждения вендора, есть один неподтвержденный отчет или есть несколько противоречащих друг другу отчетов); </p>
<p>· (UR) отчет, подтвержденный фактами (нет официального подтверждения вендора, есть несколько дополняющих друг друга отчетов из официальных источников); </p>
<p>· (C) подтвержден (уязвимость официально подтверждена вендором); не определено (используется для игнорирования параметра в уравнении расчета оценки); </p>
<p>· (ND) не определено (используется для игнорирования параметра в уравнении расчета оценки); </p>
<p><em><br />
3. Метрики окружения &#8211; набор параметров, позволяющих оценить влияние успешного использования уязвимости на компанию, ее окружение и заинтересованных лиц: </em></p>
<p><strong><br />
· Вероятность нанесения косвенного ущерба (CDP) определяет вероятность нанесения ущерба материальным и нематериальным активам, репутации, степень угрозы жизни людей, которые могут быть вызваны в результате успешного использования уязвимости. CVSS определяет шесть уровней: </strong></p>
<p>· (N) отсутствие влияния; </p>
<p>· (L) низкая вероятность; </p>
<p>· (LM) низкая-средняя вероятность; </p>
<p>· (MH) средняя-высокая вероятность; </p>
<p>· (H) высокая вероятность; </p>
<p>· (ND) не определено (используется для игнорирования параметра в уравнении расчета оценки); </p>
<p><strong><br />
Плотность целей (TD) позволяет оценить наличие и доступность целей, подверженных данной уязвимости. CVSS определяет пять уровней: </strong></p>
<p>· (N) нулевая плотность (цели отсутствуют или существуют только в закрытых лабораторных условиях); </p>
<p>· (L) низкая плотность (в текущем окружении существует несколько потенциальных целей, но их доступность ограничена); </p>
<p>· (M) средняя плотность (большая часть используемых систем подвержена уязвимости и доступны); </p>
<p>· (H) высокая плотность (почти все системы в текущем окружении подвержены данной уязвимости и досутпны для атаки); </p>
<p>· (ND) не определено (используется для игнорирования параметра в уравнении расчета оценки); </p>
<p><strong><br />
Требование по безопасности (CR, IR, AR) позволяет определить, насколько потеря конфенденциальности, целостности и/или доступности влияет на компанию и ее сотрудников. CVSS определяет четыре уровня: </strong></p>
<p>· (L) низкий уровень влияния (потеря конфенденциальности | целостности | доступности минимально сказывается на организации и ее сотрудниках); </p>
<p>· (M) средний уровень (потеря конфенденциальности | целостности | доступности имеет последствия средней тяжести для организации и ее сотрудников); </p>
<p>· (H) высокий уровень (потеря конфенденциальности | целостности | доступности имеет серьезные последствия для организации и ее сотрудников); </p>
<p>· (ND) не определено (используется для игнорирования параметра в уравнении расчета оценки).</p>
]]></content:encoded>
			<wfw:commentRss>http://rootfox.com/blog/archives/43/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>
