Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.
Уязвимость – это любой недостаток в информационном активе, который может привести к реализации угроз безопасности. 
В области информационной безопасности под уязвимостями принято подразумевать прежде всего технические уязвимости в программном обеспечении, зафиксированные в базах уязвимостей, таких как CVE – Common Vulnerabilities and Exposures от компании MITRE или БДУ – База уязвимостей программного обеспечения ФСТЭК России. 
В Сервисе уязвимости это более широкое понятие. Уязвимостью может быть любое свойство актива, в том числе сам факт его существования. 
У уязвимостей в сервисе существует аналогичная классификация, в том числе и возможность установки связей с каталогами угроз, значения базовой вероятности реализации.
Вероятность реализации уязвимости оценивается качественно: отсутствует, низкая, средняя, высокая, критическая. При этом для количественной оценки рисков существует возможность сопоставления параметров Частота угрозы (Threat Event Frequency, TEF) - Частота контакта (Contact Frequency, CF), кол-во/год и Вероятность действия нарушителя (Probability of action, PoA), % для конкретной уязвимости.

Рекомендуем переопределять вероятность реализации на уровне конкретных рисков, связанных с уязвимостью т.к. для точной оценки необходим контекст в виде типа актива, в котором содержится уязвимость и угрозы, к реализации которой уязвимость приводит.

Интерфейс

Реестр уязвимостей доступен из меню модуля. Таблица реестра содержит столбцы: Название уязвимости, Вероятность реализации, связи с каталогами угроз (ATT&CK, БДУ ФСТЭК). Для создания новой уязвимости нажмите кнопку Создать в панели инструментов. Поиск по реестру выполняется через строку поиска.

Модальное окно создания или редактирования уязвимости содержит:
  • Название
  • Описание
  • Критерии вероятности
    • Отсутствует    
    • Низкий                    
    • Средний              
    • Высокий  
    • Критический  
  • Тип
  • Метки:
  • Тип связи
    • Без связи
    • Родительская
    • Дочерняя
Классификация уязвимости. Уязвимости классифицируются по тем же признакам, что и угрозы - по нарушаемому свойству информации (КЦД и дополнительные свойства), по модели STRIDE и как несанкционированный доступ (НСД). Подробно классификация описана в справке по угрозам (/help/threats#classifications). Для всех классификаций, кроме видов ущерба, выводятся всплывающие подсказки.

Родительские и дочерние связи уязвимостей. Между уязвимостями можно вручную задать связь "родительская - дочерняя". В окне редактирования уязвимости в блоке Тип связи выбирается роль связи; действует строгая схема "один-ко-многим": у одной уязвимости нельзя одновременно назначить и родителя, и дочерние элементы. В карточке уязвимости отображаются ссылки на родительский или дочерние элементы, а в общем реестре - иконки-индикаторы наличия связей. Аналогичный механизм связей доступен и для угроз.

Определения уязвимости

Существуют различные определения уязвимости:
уязвимость (vulnerability): Слабость одного или нескольких активов, которая может быть использована одной или несколькими угрозами.
уязвимость (информационной системы); брешь: Свойство информационной системы, предоставляющее возможность реализации угроз безопасности обрабатываемой в ней информации.
уязвимость (информационной системы); брешь: Свойство информационной системы, обусловливающее возможность реализации угроз безопасности обрабатываемой в ней информации.
Уязвимость: недостаток (слабость) программного (программно-технического) средства или системы и сети в целом, который(ая) может быть использован(а) для реализации угроз безопасности информации.

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.