网易首页 > 网易号 > 正文 申请入驻

安全漏洞如何分级?分析对比业界常用的三个漏洞等级划分模型

0
分享至

近年来,网络安全威胁层出不穷,网络攻击和数据泄露的事件频发。既有多个知名网站大量用户信息泄露的事件;也有委内瑞拉国家电网干线遭到攻击,造成全国大面积停电的针对关键基础设施实施的攻击;还有乌克兰武装部队的第聂伯罗军队自动化控制系统的服务器用户名和密码分别为“admin”、“123456的弱密码事件。可见小到信息泄露,大到国家安全,网络安全关系着个人和国家的切身利益。

因此,安全测试也日益为企业所重视。安全测试的目的就是尽可能多的发现潜在漏洞。

漏洞是计算机信息系统在需求、设计、实现、配置、运行等过程中,有意或无意产生的缺陷。这些缺陷以不同的形式存在于计算机信息系统的各个层次和环节之中,一旦被恶意主体所利用,就会对计算机信息系统的安全造成损害,从而影响计算机信息系统的正常运行。

根据漏洞的定义,漏洞本质上也是缺陷,对于缺陷而言,进行缺陷的分级是一个比较重要的议题,因为需要评估修复缺陷的优先级。对于系统测试发现的缺陷,已有较为成熟的分级方案,大都是划分为致命、严重、一般、轻微四个级别。

漏洞也需明确其严重程度划分的标准。为判断修复不同漏洞的优先级提供依据。

本文先通过分析对比业界常用的三个漏洞等级划分模型:网络安全漏洞分类分级指南、CVSS、DREAD来了解漏洞分级的通用思路。然后会选取两个典型的漏洞来运用这三种模型进行漏洞的定级实践。

【网络安全漏洞分类分级指南】

《GB/T 30279-2020 信息安全技术 网络安全漏洞分类分级指南》是国家标准,该标准替代了《GB/T 33561-2017 信息安全技术 安全漏洞分类》和《GB/T 30279-2013信息安全技术 安全漏洞等级划分指南》,将漏洞的分级方式划分为技术分级和综合分级。将分级指标划分为被利用性指标类、影响程度指标类和环境因素指标类。

该指南在分级方法上包括漏洞指标类的分级方法、漏洞技术分级方法和漏洞综合分级方法。

具体的分级过程是:

第一步:先对被利用性指标进行赋值,根据赋值结果,按照“被利用性分级表”得到漏洞的被利用性分级。

第二步:对影响程度指标进行赋值,根据赋值结果,按照“影响程度分级表”得到漏洞的影响程度分级。

第三步:根据漏洞的被利用分级和影响程度分级结果,按照“漏洞技术分级结果表”计算得到漏洞的技术分级结果。如果只是做漏洞的技术分级,那么到这一步就结束了,如果还需进行综合分级,则继续下一步。

第四步:对环境因素指标进行赋值,根据赋值结果,按照“环境因素分级表”得到漏洞的环境因素分级。

第五步:根据漏洞的技术分级结果和环境因素分级结果,按照“漏洞综合分级表”计算得到漏洞的综合分级结果。

※※因原作者要求,文章仅显示其中一部分,完整文章下载阅读,可以直接私信我即可

最后:

在我的V:atstudy-js,可以免费领取一份10G软件测试工程师面试宝典文档资料。以及相对应的视频学习教程免费分享!其中包括了有基础知识、Linux必备、Shell、互联网程序原理、Mysql数据库、抓包工具专题、接口测试工具、测试进阶-Python编程、Web自动化测试、APP自动化测试、接口自动化测试、测试高级持续集成、测试架构开发测试框架、性能测试、安全测试等。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
善恶终有报!“港独分子”陈方安生,现在已活成了一个“笑话”?

善恶终有报!“港独分子”陈方安生,现在已活成了一个“笑话”?

韶华倾覆i
2024-04-24 11:51:55
中央定调:2024年70岁及以上老人可享“3项优待”,包括农民在内

中央定调:2024年70岁及以上老人可享“3项优待”,包括农民在内

天下纵览
2024-04-13 12:39:22
“坚决不回国”!华人富豪将被永久逐出美国,与三个孩子分离

“坚决不回国”!华人富豪将被永久逐出美国,与三个孩子分离

起喜电影
2024-04-25 19:57:33
税收取之于民用之于民!央企国企落户海外:国家税收都想逃避?

税收取之于民用之于民!央企国企落户海外:国家税收都想逃避?

大风文字
2024-04-25 09:23:04
俄罗斯眼睁睁看着美国弹道导弹要运往乌克兰,却不敢放一枪一炮

俄罗斯眼睁睁看着美国弹道导弹要运往乌克兰,却不敢放一枪一炮

军机图
2024-04-25 17:08:36
消失100多天的凯特王妃,归来就是王炸,下一任王后无人可替!

消失100多天的凯特王妃,归来就是王炸,下一任王后无人可替!

今日美食分享
2024-04-26 01:48:58
大争议!许钟豪三次放倒对手捂脸苦笑 任骏飞直接上担架抬出球场

大争议!许钟豪三次放倒对手捂脸苦笑 任骏飞直接上担架抬出球场

厝边人侃体育
2024-04-25 21:39:39
国务院报告:适时合理调整国有金融资本在银行、保险、证券等行业的比重

国务院报告:适时合理调整国有金融资本在银行、保险、证券等行业的比重

北京商报
2024-04-25 20:05:19
一场124-92让湖人收获安慰!老詹难避免出局,不被横扫成仅剩目标

一场124-92让湖人收获安慰!老詹难避免出局,不被横扫成仅剩目标

小马哥谈体育
2024-04-25 13:09:27
会师辽篮!广东有惊无险进4强,杜锋用一细节让王博看到差距何在

会师辽篮!广东有惊无险进4强,杜锋用一细节让王博看到差距何在

老鬼侃篮球
2024-04-25 22:06:44
半场-曼城3-0布莱顿 德布劳内鱼跃头球福登双响+任意球直接破门

半场-曼城3-0布莱顿 德布劳内鱼跃头球福登双响+任意球直接破门

直播吧
2024-04-26 03:50:17
争议!张明池两度被击中脸部走路晃晃悠悠 许钟豪场下嘻嘻哈哈

争议!张明池两度被击中脸部走路晃晃悠悠 许钟豪场下嘻嘻哈哈

颜小白的篮球梦
2024-04-25 20:37:19
比亚迪再发“全球颠覆性”创新技术

比亚迪再发“全球颠覆性”创新技术

电动知家
2024-04-23 15:10:24
英国首相苏纳克把中国列为威权主义国家 中使馆驳斥

英国首相苏纳克把中国列为威权主义国家 中使馆驳斥

新京报
2024-04-25 11:28:13
逆袭大年!美媒重排11年NBA选秀:克莱4欧文跌至探花 榜首无悬念

逆袭大年!美媒重排11年NBA选秀:克莱4欧文跌至探花 榜首无悬念

锅子篮球
2024-04-25 17:55:20
这谁顶得住嘛!泰勒·斯威夫特这身材,这才是尤物啊!

这谁顶得住嘛!泰勒·斯威夫特这身材,这才是尤物啊!

冷却爱情
2024-04-25 18:28:15
脑梗发生7~30天前身体会有这六个求救信号,手麻是5种病在找你

脑梗发生7~30天前身体会有这六个求救信号,手麻是5种病在找你

荆变果
2024-04-20 17:32:55
“神十八”航天员李广苏:第三批航天员中唯一的文科生,想念母亲做的地锅鸡

“神十八”航天员李广苏:第三批航天员中唯一的文科生,想念母亲做的地锅鸡

极目新闻
2024-04-25 14:40:38
突出保卫重点!陈一新赴南方大省,选择的地点有深意

突出保卫重点!陈一新赴南方大省,选择的地点有深意

政知新媒体
2024-04-25 20:21:28
张成泽处决前8天细节曝光:仅2名情妇陪伴,每天上书金正恩求保命

张成泽处决前8天细节曝光:仅2名情妇陪伴,每天上书金正恩求保命

纸鸢奇谭
2023-12-13 23:05:17
2024-04-26 05:30:46
51Testing软件测试网
51Testing软件测试网
中国软件测试人的精神家园
1519文章数 13214关注度
往期回顾 全部

头条要闻

河北一高校学生就读4年无学籍 省教育厅回应

头条要闻

河北一高校学生就读4年无学籍 省教育厅回应

体育要闻

当胜利变成意外,就不要再提未来……

娱乐要闻

心疼!伊能静曝儿子曾被狗仔追到洗手间

财经要闻

24年后再产纯净水 农夫山泉为何要打自己脸

科技要闻

北京车展,被穿红衣服的他们占领

汽车要闻

全新哈弗H9亮相 大号方盒子硬派SUV入列

态度原创

旅游
亲子
艺术
本地
公开课

旅游要闻

京都热门景点一棵樱花树突然倒下 游客被砸成重伤

亲子要闻

“纸尿裤里都是海水吧”

艺术要闻

艺术名画︱爱尔兰画家大卫·科因的刀画作品

本地新闻

云游中国|苗族蜡染:九黎城的“潮”文化

公开课

睡前进食会让你发胖吗?

无障碍浏览 进入关怀版