← Poradnik

( Bezpieczeństwo · 3 min czytania )

Jak czytać raport z audytu bezpieczeństwa

Dostałeś raport z testu bezpieczeństwa i widzisz CVE, CVSS i czerwone etykiety. Co te skróty znaczą, jak ułożyć kolejność napraw i o co dopytać audytora.

Rafał Charciarek · aktualizacja

Jak zbudowany jest raport

Raporty różnią się formą, ale zwykle mają te same części.

  • Podsumowanie dla zarządu: kilka akapitów o tym, jak jest i co naprawić najpierw. Jeśli czytasz tylko jedną stronę, to tę.
  • Zakres i metoda: co było testowane, kiedy, z jakiego konta i czego nie sprawdzano. To ważne, bo czysty raport z wąskiego zakresu nie znaczy, że cała firma jest bezpieczna.
  • Znaleziska: każde z tytułem, oceną wagi, opisem, dowodem i rekomendacją naprawy.
  • Załączniki: szczegóły techniczne dla osoby, która będzie naprawiać.

CVE, czyli numer znanej luki

CVE to identyfikator konkretnej, publicznie znanej podatności w konkretnym oprogramowaniu, na przykład CVE-2021-41773 w jednej z wersji serwera Apache. Jeśli w raporcie jest numer CVE, luka jest opisana publicznie i zwykle istnieje poprawka: najczęściej wystarczy aktualizacja do nowszej wersji.

Obok bywa numer CWE. To nie konkretna luka, tylko rodzaj błędu, na przykład niewłaściwa kontrola dostępu. Pomaga zrozumieć, jaki typ problemu powtarza się w Twojej aplikacji.

CVSS, czyli liczba od 0 do 10

CVSS ocenia, jak groźna jest luka sama w sobie. Przedziały są stałe:

  • od 0,1 do 3,9: niska,
  • od 4,0 do 6,9: średnia,
  • od 7,0 do 8,9: wysoka,
  • od 9,0 do 10,0: krytyczna.

Czego ta liczba nie mówi

Obok oceny często stoi ciąg znaków w rodzaju AV:N/AC:L/PR:N. To wektor: opisuje, czy lukę da się wykorzystać przez internet, czy trzeba być zalogowanym i czy potrzebna jest pomoc użytkownika. Warto go przeczytać, bo mówi więcej niż sama liczba.

CVSS nie zna Twojej firmy. Luka krytyczna w systemie, który stoi w zamkniętej sieci bez dostępu z zewnątrz, może być mniej pilna niż średnia w formularzu, z którego codziennie korzysta tysiąc klientów. Dobry audytor dopisuje to w opisie ryzyka. Jeśli nie dopisał, zapytaj.

W jakiej kolejności naprawiać

  • Najpierw luki aktywnie wykorzystywane przez przestępców. Amerykańska agencja CISA prowadzi publiczną listę takich podatności (KEV). Jeśli numer CVE z raportu na niej jest, to nie teoria, tylko coś, co dzieje się właśnie teraz.
  • Potem krytyczne i wysokie, dostępne z internetu bez logowania.
  • Równolegle szybkie poprawki: aktualizacje, konfiguracja, nagłówki. Często usuwają kilka znalezisk naraz małym kosztem.
  • Dalej średnie, zaczynając od miejsc z danymi osobowymi i płatnościami.
  • Niskie i informacyjne zaplanuj, nie ignoruj. Kilka drobnych problemów potrafi razem złożyć się w poważny.

O co dopytać audytora

Raport to początek rozmowy, a nie jej koniec. Warto zapytać:

  • Które znaleziska da się realnie wykorzystać w naszym środowisku, a które są teoretyczne?
  • Czy dla każdego jest konkretna rekomendacja, którą można przekazać programiście?
  • Czy po naprawach zrobicie ponowny test, żeby potwierdzić, że luki zniknęły?
  • Czego nie sprawdzaliście i czy warto to zrobić następnym razem?

( W skrócie )

Zacznij od podsumowania i zakresu, naprawiaj najpierw to, co aktywnie wykorzystywane i dostępne z internetu, a liczbę CVSS czytaj razem z wektorem i opisem ryzyka. Na końcu poproś o ponowny test.

Masz swoje „czy da się?” Napisz, odpowiem wieczorem.

Napisz do mnie