В первой части мы разобрали, как сканер определяет установленное ПО и его версию.
Следующий вопрос: откуда он знает, что эта версия уязвима?
Для этого используются базы и каталоги уязвимостей.
1️⃣CVE - международная система идентификаторов публично известных уязвимостей.
Идентификатор выглядит так:
CVE-год-номерОн позволяет разработчикам, исследователям и производителям СЗИ однозначно понимать, о какой проблеме идёт речь. При этом CVE - прежде всего идентификатор и краткая запись, а не полный анализ риска.
2️⃣NVD - национальная база уязвимостей США, которая дополняет записи CVE техническими сведениями:
🔵затронутые продукты и версии;
🔵оценка по CVSS;
🔵тип недостатка;
🔵ссылки на уведомления производителей;
🔵сведения об исправлении.
3️⃣БДУ ФСТЭК России содержит сведения об угрозах и уязвимостях, актуальные для российского контекста.
Уязвимости получают идентификаторы вида:
BDU:год-номерЗапись может включать описание проблемы, затронутое ПО, возможные последствия, уровень опасности и рекомендации по устранению.
Одна уязвимость может одновременно иметь номера CVE и BDU. Это не две разные проблемы, а разные системы их описания.
📎Как эти сведения использует сканер?
Сканер регулярно обновляет собственную базу проверок и сопоставляет:
обнаруженное ПО и версия → известная уязвимость → правило проверкиЕсли признаки совпадают, уязвимость появляется в отчёте.
Базы уязвимостей показывают, что известно о проблеме. Но оценивать реальный риск необходимо с учётом архитектуры ИС, доступности компонента и обрабатываемых данных.
Cyber in Privacy.
RPPA.pro | RPPAedu.pro