تجزیه و تحلیل خطر – نمره ضربه و نمره بهره وری CVSS3.0

من برخی از مشکلات در محاسبه نمرات CVSS v3.0 در برخی از یافته های من مواجه شده است.

به طور خاص، یک یافته ساده افشای اطلاعات سرور از طریق صفحات خطا به طور پیش فرض است. این بسیار شبیه به موارد زیر است: https://nvd.nist.gov/vuln/detail/CVE-2017-4013

با استفاده از ماشین حساب CVSS v3.0، من نیز به همان همان CVSS بردار (AV : N / AC: L / PR: N / UI: N / S: U / C: L / I: N / A: N) و امتیاز (5.3، متوسط)

به طور مستقیم این یافته نباید باشد یک رسانه از زمانیکه مهاجمان واقعا نمی توانند با افشای بنر کار کنند. من فکر می کنم این باید کم یا حتی اطلاعاتی باشد. IMHO، ماشین حساب CVSS v3.0 به اندازه کافی جزئیات در اجزای تاثیر C / I / A ارائه نمی دهد به درستی برای این حساب.

با این حال، من در لینک بالا متوجه شده است که همچنین یک نمره ضربه و "بهره برداری از نمره "، که در هر دو مورد مناسب هستند. هیچ اشاره ای به این نکته وجود ندارد که چگونه این ها در لینک و یا ماشین حساب CVSS در first.org استخراج می شوند. جستجوی سریع گوگل هیچ کاری هم نمی کند.

می توانم بدانم که چگونه این محاسبه می شود و آیا می توان آنها را برای تغییر رتبه بندی ریسک مورد استفاده قرار داد؟

سیاست شرکت ها – دقیقا چطوری شغل CISOs است؟

شرکتی که برای کار (نوع راه اندازی) کار می کنم نمیتوانم یک مامور امنیتی اطلاعات کلیدی (CISO) تمام وقت را تأمین کنم. بنابراین، رئیس از مردم امنیت در این تیم می خواهد که با یکدیگر کار کنند تا یک کار CISOs انجام دهند. و من فکر نمی کنم که ما برای آن بودجه داشته باشیم.

این چیزی است که ما همه زمینه های مرتبط با امنیت داریم و می دانیم برخی از مسائل، اما واقعا نمی دانیم که در آن چه شروع کنیم، نه جایی که بعد از آن

ما می دانیم که ما باید:

  1. خودمان را برای روش ها و بهترین شیوه ها، اهداف تعیین کنیم
  2. نیازهای سازمان و خطرات را ارزیابی می کنیم
  3. سیاست امنیتی را تعریف می کنیم
  4. سیاست امنیتی را اعمال کنیم [19659005] ارتقاء آگاهی از امنیت در سراسر شرکت
  5. کنترل این که سیاست مورد احترام است
  6. گزارش مستقیم به مدیرعامل (و نه به طور سنتی به CIO)
  7. سیاست را با رشد و کسب و کار تطبیق دهید: به قسمت 2.

آنچه که ما نیاز داریم مراحل دقیق، محتویات، چیزهایی است که باید دنبال کنیم، مواردی که ممکن است از آن فکر نکنیم. اساسا یک راهنمای کامل برای انجام کار CISO است.

ما از طریق منابع مختلف، اغلب مکمل، گاهی متناقض، اما هرگز کامل نیست. بنابراین ما واقعا نمی دانیم که چه چیزی از دست رفته است. و کار زیادی به نظر می رسد اما ما اعتقاد داریم که اگر دانش درست جمع شود و روش ها تعریف شود، ما می توانیم در انجام این کار موفق شویم، در حالی که انگیزه ماندن و بالاتر از همه، درست کردن آن است.

ما همچنین معتقدیم که ممکن است به دیگران کمک کند، که ناامید کننده نیاز به تعریف و اعمال اقدامات امنیتی دارد، اما نمی دانند چگونه این کار را انجام دهند.

ممکن است خیلی سؤال شود، اما کسی می تواند به من کمک کند ؟

چه خطراتی با SPO / Onedrive / O365 حساب های کاربری خارجی در دایرکتوری فعال وجود دارد؟

اخیرا ما از O365 / SPO / OneDrive برای کسب و کار به عنوان یک پلتفرم به اشتراک گذاشتن بیش از یک پلت فرم ارائه دهنده پلتفرم قبلی استفاده کرده ایم. من متوجه شده ام که هر بار که یک کاربر به اشتراک گذاشتن محتوا از خارج، کاربر خارجی یک حساب کاربری را در AD خود می گیرد. این غیر مجاز و بدون مجوز است، اما این هنوز یک اعتبار کاربری است که در حال حاضر در دایرکتوری فعال ما است.

چه خطراتی را در رابطه با این حساب کاربری مشاهده می کنید؟

چطوری باید رویه های مقطعی را در نظر گرفت؟

با تشکر

خطراتی که داده های شما به طور دقیق هدف قرار می گیرند، زیرا شما سعی می کنید آن را پنهان کنید؟

من در تلاش هستم در مورد اطلاعات شخصی خود مراقب باشم، که قصد دارم از سرویس ذخیره سازی آنلاین امن استفاده کنم.
من به چندین سرویس رمزگذاری شده نگاه می کنم که یک جایگزین بسیار بهتر از گوگل درایو است.

با این حال، احساس می کنم که اگر من این مسیر را می گیرم، می توانم خدمات ذخیره سازی را با برخی از بدبختی ها به اشتراک بگذارم، و [19459004ممکناست این توجه ناخواسته را از دولتها به محتوای بسیار معمولی و خصوصی من (به عنوان مثال: "اوه، اجازه دهید این سرویس را هک کنیم و همه داده ها را از آن بیرون کنیم، پس افراد بد را فیلتر می کنیم").

آیا شما فکر می کنید دقیق بودن آن به اشتباه هدف قرار داده شده است، زیرا شما بعضی مراحل را برای سخت تر شدن اطلاعات خود دنبال می کنید؟ آیا خطرناک است که یک همسایه سرور از مافیاهای جهان باشد؟

آیا شما می توانید دچار مشکل شوید دقیقا به این دلیل که سعی می کنید به گوگل و دولت های جهان مبهم تر باشد؟