Jak zbudowany jest raport
Raporty różnią się formą, ale zwykle mają te same części.
- Podsumowanie dla zarządu: kilka akapitów o tym, jak jest i co naprawić najpierw. Jeśli czytasz tylko jedną stronę, to tę.
- Zakres i metoda: co było testowane, kiedy, z jakiego konta i czego nie sprawdzano. To ważne, bo czysty raport z wąskiego zakresu nie znaczy, że cała firma jest bezpieczna.
- Znaleziska: każde z tytułem, oceną wagi, opisem, dowodem i rekomendacją naprawy.
- Załączniki: szczegóły techniczne dla osoby, która będzie naprawiać.
CVE, czyli numer znanej luki
CVE to identyfikator konkretnej, publicznie znanej podatności w konkretnym oprogramowaniu, na przykład CVE-2021-41773 w jednej z wersji serwera Apache. Jeśli w raporcie jest numer CVE, luka jest opisana publicznie i zwykle istnieje poprawka: najczęściej wystarczy aktualizacja do nowszej wersji.
Obok bywa numer CWE. To nie konkretna luka, tylko rodzaj błędu, na przykład niewłaściwa kontrola dostępu. Pomaga zrozumieć, jaki typ problemu powtarza się w Twojej aplikacji.
CVSS, czyli liczba od 0 do 10
CVSS ocenia, jak groźna jest luka sama w sobie. Przedziały są stałe:
- od 0,1 do 3,9: niska,
- od 4,0 do 6,9: średnia,
- od 7,0 do 8,9: wysoka,
- od 9,0 do 10,0: krytyczna.
Czego ta liczba nie mówi
Obok oceny często stoi ciąg znaków w rodzaju AV:N/AC:L/PR:N. To wektor: opisuje, czy lukę da się wykorzystać przez internet, czy trzeba być zalogowanym i czy potrzebna jest pomoc użytkownika. Warto go przeczytać, bo mówi więcej niż sama liczba.
CVSS nie zna Twojej firmy. Luka krytyczna w systemie, który stoi w zamkniętej sieci bez dostępu z zewnątrz, może być mniej pilna niż średnia w formularzu, z którego codziennie korzysta tysiąc klientów. Dobry audytor dopisuje to w opisie ryzyka. Jeśli nie dopisał, zapytaj.
W jakiej kolejności naprawiać
- Najpierw luki aktywnie wykorzystywane przez przestępców. Amerykańska agencja CISA prowadzi publiczną listę takich podatności (KEV). Jeśli numer CVE z raportu na niej jest, to nie teoria, tylko coś, co dzieje się właśnie teraz.
- Potem krytyczne i wysokie, dostępne z internetu bez logowania.
- Równolegle szybkie poprawki: aktualizacje, konfiguracja, nagłówki. Często usuwają kilka znalezisk naraz małym kosztem.
- Dalej średnie, zaczynając od miejsc z danymi osobowymi i płatnościami.
- Niskie i informacyjne zaplanuj, nie ignoruj. Kilka drobnych problemów potrafi razem złożyć się w poważny.
O co dopytać audytora
Raport to początek rozmowy, a nie jej koniec. Warto zapytać:
- Które znaleziska da się realnie wykorzystać w naszym środowisku, a które są teoretyczne?
- Czy dla każdego jest konkretna rekomendacja, którą można przekazać programiście?
- Czy po naprawach zrobicie ponowny test, żeby potwierdzić, że luki zniknęły?
- Czego nie sprawdzaliście i czy warto to zrobić następnym razem?
( W skrócie )
Zacznij od podsumowania i zakresu, naprawiaj najpierw to, co aktywnie wykorzystywane i dostępne z internetu, a liczbę CVSS czytaj razem z wektorem i opisem ryzyka. Na końcu poproś o ponowny test.