CWE和CVE

软件开发生命周期(SDLC)的设计阶段(建筑和详细设计)完成後,我们必须进行审查。威胁建模是设计审查的一部分,以识别和缓解设计的安全漏洞。(有些作者可能将设计缺陷与实现错误区分开来,但这不是规定性的。)
https://ithelp.ithome.com.tw/upload/images/20210111/20132160xGvfLcTuCV.jpg

CWE和CVE
在设计阶段,诸如OWASP Top 10之类的CWE比CVE更适合於威胁建模,因为设计可能需要一个关系数据库,但没有指定其供应商或DBMS。此时,可以在不知道使用MS-SQL还是Oracle的情况下考虑和检查SQL注入。但是,CVE是指供应商产品的特定漏洞。
https://ithelp.ithome.com.tw/upload/images/20210111/20132160XrBFp4UWiB.jpg
-威胁建模(来源:CSSLP CBK)

通用漏洞评分系统(CVSS)
通用漏洞评分系统(CVSS)可以在开发,测试或操作/维护阶段中使用,以对漏洞进行评分。
通用漏洞评分系统(CVSS)是一种免费和开放的行业标准,用於评估计算机系统安全漏洞的严重性。CVSS尝试为漏洞分配严重性得分,从而使响应者可以根据威胁对响应和资源进行优先级排序。分数是根据一个公式计算的,该公式取决於几个度量标准,这些度量标准近似於漏洞利用的容易程度和漏洞利用的影响。分数范围是0到10,其中最严重的是10。尽管许多人仅使用CVSS基本评分来确定严重性,但也存在时间和环境评分,分别考虑缓解措施的可用性和组织中脆弱系统的广泛程度。
资料来源:维基百科

https://ithelp.ithome.com.tw/upload/images/20210111/20132160Y9GRyVLvAI.jpg
-CVSS

安全内容自动化协议(SCAP)
安全内容自动化协议(SCAP)用於操作/维护阶段,以自动分发安全内容,例如补丁,清单等。
安全内容自动化协议(SCAP)是一种使用特定标准来对组织中部署的系统进行自动化漏洞管理,度量和策略合规性评估的方法,包括FISMA(联邦信息安全管理法案,2002)合规性。国家漏洞数据库(NVD)是SCAP的美国政府内容存储库。SCAP的实现示例是OpenSCAP。
资料来源:维基百科

参考
. Wentz先生的CISSP DOMAIN 8软件开发安全性会议
. 安全内容自动化协议
. 常见漏洞评分系统

资料来源: Wentz Wu QOTD-20201231


<<:  推论 & 聚合( Inference and Aggregation)

>>:  【课程推荐】2021/1/23~1/24 软件需求与系统分析实务班

[Day 26] 实作 Ktor Session Authentication with Redis

前面我们已经学会 Ktor Authentication 机制,而且也整合了 Database 及 ...

[Day_29]函式与递回_(8)

函式视为物件 Python中函式视为物件,以函式名称当作物件,函式名称加上()才会执行该函式,范例如...

【day3】和牛涮-和牛三吃

和牛涮最近很常出现在朋友的ig画面中 前阵子找时间到忠孝店品嚐 在价位方面 考量炙烧和牛寿司有数量限...

【Day02-尺度】40°C为什麽不是20°C的两倍?

我们昨天提到了资料的类型,那今天就来讲一讲资料的尺度(Scale) 先厘清一下 这边所提到的尺度不是...

Day30 - Android APP 最後一天

【感谢】 感谢跟完这三十天的所有人 感谢团队的各位夥伴一起鞭策前进 感谢自己没有放弃 【心得】 这是...