System Security Context Vector (SSCV) Framework

Ещё одна методика приоритизации устранения уязвимостей Скоро закончатся уникальные аббревиатуры под названия каждой новой методики
В рамках данного подхода вычисляется контекстная оценка риска (CRS) на основе базовой оценки уязвимости по CVSS 3.1 и с учетом контекста (защищенности) рассматриваемой ИТ-системы.
Контекст (защищенность) ИТ-системы вычисляется на основе значений 6 метрик (критериев):
emoji Актуальность версии операционной системы (Operating System Currency)
emoji Доступность ИТ-системы по сети (Network Exposure)
emoji Используемые механизмы контроля доступа (Access Control)
emoji Тип защиты конечных точек (Endpoint Protection)
emoji Категория обрабатываемых данных (Data Sensitivity Level)
Статус установки патчей (Patch Status)

Из основных плюсов:
emojiПонятные критерии контекста.
emojiВозможность автоматизации подсчета метрик и оценки CRS.
emojiПодробное руководство и калькулятор расчета оценки.
Из явных минусов:
emojiНе учитывается бизнес-критичность ИТ-системы.
emojiВ расчете присутствуют нормализующие и корректирующие коэффициенты, что не очень прозрачно.
emojiНет статистических данных, позволяющих оценить корректность расчета на больших количествах уязвимостей, и математических обоснований использования рекомендованных коэффициентов (из предыдущего пункта).

Ссылки:
Официальный сайт
Github

#cvss #sscv #prioritization #vm #vulnerability #context
👍 10
68 2.2K

Обсуждение 0

Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.

Обсудить в Telegram