Common Vulnerabilities and Exposures: различия между версиями

Материал из Википедии — свободной энциклопедии
Перейти к навигации Перейти к поиску
[непроверенная версия][непроверенная версия]
Содержимое удалено Содержимое добавлено
м См. также: дополнение
дополнение
Строка 12: Строка 12:
== История ==
== История ==
Проект CVE был официально запущен для общественности в сентябре 1999 года. В то время большинство инструментов информационной безопасности использовали свои собственные базы данных с их собственными именами для уязвимостей. Были значительные различия между продуктами и не было простого способа определить, когда разные базы данных ссылались на одну и ту же проблему. Последствиями были потенциальные пробелы в охвате безопасности и отсутствие совместимости между разрозненными базами данных и инструментами. Кроме того, поставщики инструментов по разному считали количество уязвимостей, которые они обнаружили.
Проект CVE был официально запущен для общественности в сентябре 1999 года. В то время большинство инструментов информационной безопасности использовали свои собственные базы данных с их собственными именами для уязвимостей. Были значительные различия между продуктами и не было простого способа определить, когда разные базы данных ссылались на одну и ту же проблему. Последствиями были потенциальные пробелы в охвате безопасности и отсутствие совместимости между разрозненными базами данных и инструментами. Кроме того, поставщики инструментов по разному считали количество уязвимостей, которые они обнаружили.

== Общий вид записи ==
Выглядит примерно так:
''CVE ID, Reference и Description''

ID записывается с указанием кода и порядкового номера, например, "CVE-2017-5754". В поле Reference записываются ссылки на патчи, документы рекомендательного рода или комментарии разработчика. Description отвечает за описание самой уязвимости. CVE — система широкого профиля и не сосредотачивается только на клиентских уязвимостях или исключительно на WEB-протоколе. Изначально она задумывалась как единый стандарт идентификации уязвимостей, который должен охватывать несколько звеньев информационной системы: систему поиска и обнаружения брешей (например, сканер безопасности), антивирусное ПО, а также исследуемое ПО.

== Примеры ==
* [[Meltdown]]: CVE-2017-5754
* [[Spectre]]: CVE-2017-5753, CVE-2017-5715
* [[BlueBorne]]: CVE-2017-1000251, CVE-2017-1000250, CVE-2017-0785, CVE-2017-0781, CVE-2017-0782, CVE-2017-0783, CVE-2017-8628, CVE-2017-14315

== Альтернативы ==
* {{нп3|SecurityFocus|SecurityFocus BID|en|SecurityFocus}};
* {{нп3|Open Source Vulnerability Database|OSVDB|en|Open Source Vulnerability Database}} (Open Sourced Vulnerability Database) — «открытая база данных уязвимостей», созданная тремя некоммерческими организациями. Прекратила работу 5 апреля 2016 года. Блог продолжает работать;
* [[Secunia]] — лента уязвимостей известной датской компании [[Secunia]] в области компьютерной и сетевой безопасности;
* [[IBM Internet Security Systems|IBM ISS]] X-Force.

Встречаются и другие классификаторы. При работе с ними следует обращать внимание на авторов, так как каждая система классификации должна создаваться экспертами в области информационной безопасности.


== См. также ==
== См. также ==
Строка 27: Строка 46:
* [https://xakep.ru/2009/05/15/48221/#toc01 Меряем уязвимости: классификаторы и метрики компьютерных брешей] — Журнал «Хакер» 15.05.2009
* [https://xakep.ru/2009/05/15/48221/#toc01 Меряем уязвимости: классификаторы и метрики компьютерных брешей] — Журнал «Хакер» 15.05.2009
<!-- dwf https://www.securitylab.ru/news/480055.php -->
<!-- dwf https://www.securitylab.ru/news/480055.php -->

{{empty}}
{{compu-stub}}
{{compu-stub}}



Версия от 10:32, 11 января 2018

CVE (англ. Common Vulnerabilities and Exposures) — база данных общеизвестных уязвимостей информационной безопасности. Каждой уязвимости присваивается идентификационный номер вида CVE-год-номер[1], описание и ряд общедоступных ссылок с описанием.

Поддержкой CVE занимается организация MITRE.

Финансированием проекта CVE занимается US-CERT.

Особенности

  • Один идентификатор для одной уязвимости.
  • Стандартизированное описание уязвимостей.
  • Бесплатная загрузка и использование.

История

Проект CVE был официально запущен для общественности в сентябре 1999 года. В то время большинство инструментов информационной безопасности использовали свои собственные базы данных с их собственными именами для уязвимостей. Были значительные различия между продуктами и не было простого способа определить, когда разные базы данных ссылались на одну и ту же проблему. Последствиями были потенциальные пробелы в охвате безопасности и отсутствие совместимости между разрозненными базами данных и инструментами. Кроме того, поставщики инструментов по разному считали количество уязвимостей, которые они обнаружили.

Общий вид записи

Выглядит примерно так: CVE ID, Reference и Description

ID записывается с указанием кода и порядкового номера, например, "CVE-2017-5754". В поле Reference записываются ссылки на патчи, документы рекомендательного рода или комментарии разработчика. Description отвечает за описание самой уязвимости. CVE — система широкого профиля и не сосредотачивается только на клиентских уязвимостях или исключительно на WEB-протоколе. Изначально она задумывалась как единый стандарт идентификации уязвимостей, который должен охватывать несколько звеньев информационной системы: систему поиска и обнаружения брешей (например, сканер безопасности), антивирусное ПО, а также исследуемое ПО.

Примеры

  • Meltdown: CVE-2017-5754
  • Spectre: CVE-2017-5753, CVE-2017-5715
  • BlueBorne: CVE-2017-1000251, CVE-2017-1000250, CVE-2017-0785, CVE-2017-0781, CVE-2017-0782, CVE-2017-0783, CVE-2017-8628, CVE-2017-14315

Альтернативы

  • SecurityFocus BID[англ.];
  • OSVDB[англ.] (Open Sourced Vulnerability Database) — «открытая база данных уязвимостей», созданная тремя некоммерческими организациями. Прекратила работу 5 апреля 2016 года. Блог продолжает работать;
  • Secunia — лента уязвимостей известной датской компании Secunia в области компьютерной и сетевой безопасности;
  • IBM ISS X-Force.

Встречаются и другие классификаторы. При работе с ними следует обращать внимание на авторов, так как каждая система классификации должна создаваться экспертами в области информационной безопасности.

См. также

Примечания

Ссылки