Часто в исследованиях, пресс-релизах и новостях мы видим такие определения уязвимостей, как низкая, средняя или высокая степень критичности, ещё мы видим цифры, которые говорят нам о степени критичности. Однако не всё так просто и однозначно. И подробнее об этом в эфире «ИБшник на удалёнке» рассказали эксперты Positive Technologies — директор по анализу защищённости Дмитрий Серебрянников и директор экспертного центра безопасности Алексей Новиков. 

«Вообще в мире у нас используется метрика CVSS, сейчас третья версия, актуальная. Это метрика на основе определённых параметров, и зачастую она не совсем отражает критичность уязвимости. Например, есть мы сейчас посмотрим на две найденные нами уязвимости в Cisco, то у нас первая получила 9,1, а чтение памяти — 7,5. Хотя казалось бы, мы можем заддосить устройство, клиенты не смогут подключаться, но второй уязвимостью мы можем проникнуть во внутреннюю сеть компании. И тут уже вопрос, что более критично для владельцев бизнес-системы? Поэтому эта оценка даёт некое отражение, но всегда детали тоже важны», — сразу же заметил Дмитрий Серебрянников.  

Алексей Новиков также отметил, что для определения критичности той или ной уязвимости необходима полная видимость: надо очень грамотно и очень вовремя понимать, где эта уязвимость появилась, то есть что это за софт или оборудование, и дальше понимать роль и место этого софта либо оборудования внутри инфраструктуры, какие именно процессы завязаны на этот элемент инфраструктуры и что будет доступно злоумышленнику, если он получит доступ к этому узлу. Потому что уязвимости тоже бывают разные, например, сетевая и локальная. Сетевая уязвимость, расположенная на периметре, это самый плохой случай, который может случиться, потому что всем становится известно, что в компании есть дверь и эта дверь не закрыта до тех пор, пока не установлен патч. Локальные уязвимости в эксплуатации несколько сложнее, особенно если они в том софте, который установлен внутри инфраструктуры. Однако их использование тоже возможно. Злоумышленники всё время придумывают способы. «И поэтому тут важно понимать, где узвимость возникла, как это влияет. А самое главное — это оперативно получать информацию, что эти уязвимости были выявлены и их необходимо пропатчить», — подытожил Алексей Новиков.

19 мая, 2020

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

15.09.2026
Минпросвещения против и не против ИИ одновременно
15.09.2026
«Ростех» настроил оптику на промсектор, авиацию и энергетику
15.09.2026
Интерес к «гибридам» растёт, но on-prem всё ещё царь
15.09.2026
ГК «Солар» не шутит с подрядчиками. И с ботами
15.09.2026
Регуляторы США ополчились против китайских ИИ-вендоров
14.09.2026
«Стикер смерти» в Telegram ещё не конец
14.09.2026
Коммуникацию внутри «роя» ИИ-агентов хотят ограничить
14.09.2026
ФБР сфокусируется на профилактике киберугроз
14.09.2026
CISA актуализировало гайд по внутренним угрозам
14.09.2026
Revolut vs. «сложное внешнее мошенничество»

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных