Utilizzo di OWASP Top 10 per l'assegnazione della gravità della vulnerabilità in una valutazione di sicurezza

0

In una ricerca, mirano a dare priorità alle patch di vulnerabilità per le applicazioni web. Dal momento che le vulnerabilità delle applicazioni Web non hanno punteggi di gravità assegnati come fatti per le vulnerabilità (CVE vengono assegnati CVSS) ho pensato di utilizzare OWASP top 10 2017 come metro di misura. Più in particolare, voglio utilizzare una scala da 1 a 10 per le vulnerabilità, in modo che le vulnerabilità con CWE(s) in A1 siano assegnate a 10 e a A6 a 5 assegnate. Sarà giusto / ragionevole o ci sono modi migliori per fare qualcosa del genere?

Aggiornamento : ci siamo imbattuti in CWSS e ci siamo resi conto che è progettato per valutazione delle applicazioni Web utilizzando la categorizzazione CWE . Per esempio 2011 CWE / SANS I 25 errori software più pericolosi sono stati valutati utilizzando punteggi di prevalenza .

Qualcuno sa se qualcosa di simile è disponibile per la top 10 del 2017?

    
posta SyCode 13.04.2018 - 17:49
fonte

1 risposta

1

Non penso che usare la classifica del T10 come priorità abbia davvero senso. Il T10 è ordinato in base a una combinazione di prevalenza e rischio. Per una vulnerabilità individuale, la prevalenza è irrilevante, tutto ciò che conta è il rischio. Anche per il rischio, il T10 fa molte generalizzazioni e, per necessità, non è in grado di determinare i rischi aziendali per la tua azienda. Da Top 10-2017 Nota sui rischi :

This rating does not take into account the actual impact on your business. Your organization will have to decide how much security risk from applications and APIs the organization is willing to accept given your culture, industry, and regulatory environment. The purpose of the OWASP Top 10 is not to do this risk analysis for you.

Non penso che nulla sarà tanto preciso quanto basare le priorità sul punteggio CVSS per ogni vulnerabilità.

    
risposta data 14.04.2018 - 03:20
fonte