آیا هر «باگ»ی واقعاً یک آسیبپذیری است؟ خیلی ها فکر میکنند بله، اما تفاوتشون می تواند سرنوشت یک سیستم را عوض کند.
آسیبپذیری دقیقاً چیست؟ (تعریف ساده و کاربردی)
طبق تعریف موسسه استاندارد و فناوری ملی آمریکا (NIST):
«آسیب پذیری، ضعفی در یک سیستم اطلاعاتی، رویههای امنیتی، کنترلهای داخلی یا پیادهسازی است که می تواند توسط یک منبع تهدید مورد اکسپلویت قرار بگیرد.»
به زبان ساده:
آسیبپذیری یعنی یک نقص واقعی در طراحی یا کد که اگر اکسپلویت شود، سیستم کاری را انجام می دهد که توسعهدهنده هرگز قصدش را نداشته.
سیستم امتیازدهی آسیب پذیری مشترک (CVSS) برای سنجش seriousness یک آسیب پذیری از مثلث CIA استفاده میکند:
محرمانگی (Confidentiality) : مهاجم به دادههایی دسترسی پیدا می کند که نباید.
یکپارچگی (Integrity) : مهاجم می تواند دادهها را تغییر دهد.
دسترسی پذیری Availability : مهاجم می تواند سیستم را از کار بیندازد یا مختل کند.
مثال:
اگر یک آسیب پذیری به مهاجم اجازه بدهد فایل های دلخواه روی سرور بنویسد، عمدتاً روی Integrity تأثیر می گذارد. این جزئیات وقتی می خواهی گزارش vulnerability disclosure بنویسی، خیلی کمک کننده است.
نکته خیلی مهم:
همه آسیبپذیری ها bug هستند، اما همه bugها آسیب پذیری نیستند.
اگر یک باگ در firmware روتر باعث شود روز هفته اشتباه نمایش داده شود، ولی هیچ راهی برای exploitable امنیتی از بیرون وجود نداشته باشد، فقط یک bug معمولی است، نه vulnerability. چون از هیچ security boundary عبور نمیکند و تهدید واقعی ایجاد نمی کند.
پست رو ذخیره کن و برای دوستانت که تو امنیت کار میکنند بفرست.
بخش صفرم
@pfksecurity