Vulnérabilité
Une vulnérabilité est une faiblesse susceptible d'être exploitée ou déclenchée par une source de menace dans les contrôles internes, les procédures de sécurité des systèmes, un système d'information ou sa mise en œuvre. Une faiblesse est synonyme de déficience et peut engendrer des risques pour la sécurité, la confidentialité, ou les deux.
En cybersécurité, une vulnérabilité est une faille de sécurité présente dans un système d'exploitation, un logiciel système ou un composant logiciel applicatif. Chaque vulnérabilité peut potentiellement compromettre le système ou le réseau si elle est exploitée.
Il existe de multiples bases de données de vulnérabilités accessibles au public, parfois basées sur les numéros de version des logiciels. Vulnérabilités et expositions courantes (CVE) est un moyen courant d'énumérer les vulnérabilités de sécurité de l'information connues du public, géré par la MITRE Corporation.
Les identifiants CVE attribuent à chaque vulnérabilité un nom/numéro unique. Système commun de notation des vulnérabilités (CVSS) est une norme industrielle ouverte détenue et gérée par FIRST.Org, Inc. (FIRST), une organisation à but non lucratif basée aux États-Unis.
CVSS 3.1 identifie la gravité d'une vulnérabilité en fonction des indicateurs suivants :
Métriques de base
- Vecteur d'accès (quel type d'accès est requis : local, réseau adjacent, réseau, physique)
- Complexité d'accès (facilité ou difficulté d'exploitation)
- Privilèges requis (niveau de privilèges requis par un attaquant pour exploiter la vulnérabilité avec succès)
- Interaction de l'utilisateur (selon que l'attaquant ait besoin d'un utilisateur distinct ou d'un processus initié par l'utilisateur pour exploiter la vulnérabilité)
Indicateurs d'impact
- Portée (si une vulnérabilité dans un composant affecte des ressources au-delà de son périmètre de sécurité)
- Confidentialité (la confidentialité des données est-elle affectée ?)
- Intégrité (quel est l'impact sur l'intégrité du système)
- Disponibilité (le système restera-t-il pleinement fonctionnel, subira-t-il une réduction de ses performances ou de ses capacités, ou deviendra-t-il indisponible ?)
Une faille peut résulter d'une conception défaillante ou d'erreurs d'implémentation, et engendrer des fonctionnalités non prévues. Il existe également des indicateurs temporels (maturité du code d'exploitation, niveau de correction et fiabilité du rapport) et des indicateurs environnementaux (indicateurs de base modifiés et exigences de confidentialité, d'intégrité et de disponibilité).
Le Énumération des faiblesses communes La CWE (Clinical Wealth Weaker) est une liste de failles logicielles et matérielles ayant des conséquences sur la sécurité. La gravité des failles est évaluée à l'aide d'un système de notation. Système de notation des faiblesses communes (CWSS™) et Cadre d'analyse des risques liés aux faiblesses communes (CWRAF™) Ces indicateurs reposent sur des données de base, l'analyse de la surface d'attaque et des métriques environnementales. Un attaquant peut exploiter des vulnérabilités, des faiblesses ou des erreurs d'utilisation individuellement ou en les combinant pour mener une attaque. Ces métriques aident les équipes de réponse aux incidents et les professionnels de la cybersécurité à déterminer le niveau de menace que représente une vulnérabilité et la meilleure façon d'y remédier.