安全技术类别(安全测试|网络安全漏洞分类分级
近年来,网络安全威胁层出不穷,网络攻击和数据泄露的事件频发。既有多个知名网站大量用户信息泄露的事件;也有委内瑞拉国家电网干线遭到攻击,造成全国大面积停电的针对关键基础设施实施的攻击;还有乌克兰武装部队的第聂伯罗军队自动化控制系统的服务器用户名和密码分别为“admin”、“123456的弱密码事件。可见小到信息泄露,大到国家安全,网络安全关系着个人和国家的切身利益。
,安全测试也日益为企业所重视。安全测试的目的就是尽可能多的发现潜在漏洞。
漏洞是计算机信息系统在需求、设计、实现、配置、运行等过程中,有意或无意产生的缺陷。这些缺陷以不同的形式存在于计算机信息系统的各个层次和环节之中,一旦被恶意主体所利用,就会对计算机信息系统的安全造成损害,从而影响计算机信息系统的正常运行。
根据漏洞的定义,漏洞本质上也是缺陷,对于缺陷而言,进行缺陷的分级是一个比较重要的议题,因为需要评估修复缺陷的优先级。对于系统测试发现的缺陷,已有较为成熟的分级方案,大都是划分为致命、严重、一般、轻微四个级别。
漏洞也需明确其严重程度划分的标准。为判断修复不同漏洞的优先级提供依据。
本文先通过分析对比业界常用的三个漏洞等级划分模型网络安全漏洞分类分级指南、CVSS、DREAD来了解漏洞分级的通用思路。然后会选取两个典型的漏洞来运用这三种模型进行漏洞的定级实践。
【网络安全漏洞分类分级指南】
《GB/T 30279-2020 信息安全技术 网络安全漏洞分类分级指南》是国家标准,该标准替代了《GB/T 33561-2017 信息安全技术 安全漏洞分类》和《GB/T 30279-2013 信息安全技术 安全漏洞等级划分指南》,将漏洞的分级方式划分为技术分级和综合分级。将分级指标划分为被利用性指标类、影响程度指标类和环境因素指标类。
该指南在分级方法上包括漏洞指标类的分级方法、漏洞技术分级方法和漏洞综合分级方法。
具体的分级过程是
第一步先对被利用性指标进行赋值,根据赋值结果,按照“被利用性分级表”得到漏洞的被利用性分级。
第二步对影响程度指标进行赋值,根据赋值结果,按照“影响程度分级表”得到漏洞的影响程度分级。
第三步根据漏洞的被利用分级和影响程度分级结果,按照“漏洞技术分级结果表”计算得到漏洞的技术分级结果。如果只是做漏洞的技术分级,那么到这一步就结束了,如果还需进行综合分级,则继续下一步。
第四步对环境因素指标进行赋值,根据赋值结果,按照“环境因素分级表”得到漏洞的环境因素分级。
第五步根据漏洞的技术分级结果和环境因素分级结果,按照“漏洞综合分级表”计算得到漏洞的综合分级结果。
……
由于作者版权要求,仅展示文章的一部分,如需阅读完整版文章,可以私信回复”文章“即可免费获取。
1)关注 私信回复“测试”,可以免费领取一份10G软件测试工程师面试宝典文档资料。以及相对应的视频学习教程免费分享!,其中包括了有基础知识、Linux必备、Mysql数据库、抓包工具、接口测试工具、测试进阶-Python编程、Web自动化测试、APP自动化测试、接口自动化测试、测试高级持续集成、测试架构开发测试框架、性能测试等。
2)关注 私信回复"入群" 就可以邀请你进入软件测试群学习交流~~
f1赛车
- 爱德华篮球之路成长鼓舞人心,梦想照亮前程,
- 孔帕尼:勒沃库森采取守势并不让我意外尚未考
- 阿贾克斯足球俱乐部
- 保罗持续努力,备战季后赛,力争取得进步
- 布鲁克斯伦纳德篮球技艺均衡攻防俱佳运动员
- 退钱美记疯狂吐槽季前赛无转播:联盟通都看不
- 奥运女足预测比赛结果
- 汤普森惊艳瞬间勇士胜步行者,乔治表现徒劳
- 森林狼和热火交易谈判失败,热火失去巴特勒机
- 微笑刺客谈当代球星非凡表现历史级别的风采
- 明日鹿战太阳对决,杜缺席字母哥疑缺,对决动
- 西蒙斯意外撞伤洛里裆部,男子篮球赛场之痛事
- 利拉德对入选75大感意外,惊喜之中透露麦迪卡特
- 西蒙斯助攻数领跑全联盟,场均达十多次助攻表
- 巴尔韦德晒同苏亚雷斯合照:第一张是我首秀时
- 詹氏策略关键剖析错失良机或导致对手得分