Schwachstelle
Eine Schwachstelle ist eine Schwäche, die von einer Bedrohungsquelle in internen Kontrollen, Verfahren zur Systemsicherheit, einem Informationssystem oder dessen Implementierung ausgenutzt werden kann. Eine Schwäche ist gleichbedeutend mit einem Mangel und kann Sicherheits- oder Datenschutzrisiken oder beides zur Folge haben.
In der Cybersicherheit bezeichnet man als Schwachstelle eine Sicherheitslücke in einem Betriebssystem, einer Systemsoftware oder einer Anwendungskomponente. Jede Schwachstelle kann, wenn sie ausgenutzt wird, potenziell das System oder Netzwerk gefährden.
Es existieren zahlreiche öffentlich zugängliche Datenbanken mit Sicherheitslücken, die teilweise auf den Versionsnummern der Software basieren. Häufige Schwachstellen und Risiken (CVE) ist ein gängiges Mittel zur Auflistung öffentlich bekannter Informationssicherheitslücken, das von der MITRE Corporation betrieben wird.
CVE-Kennungen weisen jeder Schwachstelle einen eindeutigen Namen/eine eindeutige Nummer zu. Gemeinsames Schwachstellenbewertungssystem (CVSS) ist ein offener Industriestandard, der Eigentum von FIRST.Org, Inc. (FIRST), einer in den USA ansässigen gemeinnützigen Organisation, ist und von dieser verwaltet wird.
CVSS 3.1 bestimmt den Schweregrad einer Schwachstelle anhand der folgenden Metriken:
Basismetriken
- Zugriffsvektor (welcher Zugriff ist erforderlich: lokal, benachbartes Netzwerk, Netzwerk, physisch)
- Zugriffskomplexität (wie einfach oder schwierig es ist, sie auszunutzen)
- Erforderliche Berechtigungen (welche Berechtigungen ein Angreifer benötigt, um die Schwachstelle erfolgreich auszunutzen)
- Benutzerinteraktion (ob der Angreifer einen separaten Benutzer oder einen vom Benutzer initiierten Prozess benötigt, um die Schwachstelle auszunutzen)
Wirkungskennzahlen
- Umfang (ob eine Schwachstelle in einer Komponente Ressourcen über ihren Sicherheitsumfang hinaus beeinträchtigt)
- Vertraulichkeit (ist die Vertraulichkeit der betroffenen Daten gegeben?)
- Integrität (Welche Auswirkungen hat dies auf die Integrität des Systems?)
- Verfügbarkeit (bleibt das System voll funktionsfähig, weist es eine reduzierte Leistung oder eingeschränkte Fähigkeiten auf oder ist es nicht mehr verfügbar?)
Ein Fehler kann auf mangelhaftes Design oder Implementierungsfehler zurückzuführen sein und zu unbeabsichtigten Funktionalitäten führen. Es gibt außerdem zeitliche Metriken (Reifegrad des Exploit-Codes, Behebungsgrad und Zuverlässigkeit der Berichte) und umgebungsbezogene Metriken (modifizierte Basismetriken sowie Anforderungen an Vertraulichkeit, Integrität und Verfügbarkeit).
Der Aufzählung häufiger Schwächen (CWE) ist eine Liste von Software- und Hardware-Schwachstellen mit sicherheitsrelevanten Auswirkungen. Die Schwere der Schwachstellen wird anhand folgender Kriterien bewertet: Common Weakness Scoring System (CWSS™) Und Gemeinsamer Rahmen für die Schwachstellenrisikoanalyse (CWRAF™) Sie basieren auf grundlegenden Erkenntnissen, der Angriffsfläche und Umgebungsmetriken. Angreifer können Schwachstellen, Sicherheitslücken oder Benutzerfehler einzeln oder in Kombination ausnutzen, um einen Angriff durchzuführen. Diese Metriken helfen Incident-Response-Teams und Cybersicherheitsexperten, das Bedrohungsniveau einer Schwachstelle zu bestimmen und die beste Vorgehensweise zu deren Behebung zu finden.