Exostats/Exoscan |
Nombre de tests inclus
|
24271
|
|
Tests ajoutés |
Aujourd'hui |
Ce
mois |
10 |
309 |
|
|
Le système CVSS évalue le niveau de gravité d'une faille
Par Xavier Poli,
secuobs.com
Le 10/06/2005
Résumé : Mike Schiffman (CISCO), Dave Ahmad (Symantec) ont tenu à présenter le système de métrique CVSS, conçu et soutenu par de grands noms de l'informatique (CISCO, ISS, Mitre, Microsoft et Symantec).
Mike Schiffman (CISCO), Dave Ahmad (Symantec) ont tenu à présenter le système de métrique CVSS, conçu et soutenu par de grands noms de l'informatique (CISCO, ISS, Mitre, Microsoft et Symantec). CVSS évalue ce niveau en fonction de trois types du métrique distincts. Les niveaux basiques, temporels & environnementaux, chacun comportant des paramètres spécifiques à chaque faille afin de la classifier en gravité : - Le niveau de base en fonction de l'aspect local ou exécutable à distance de la faille ainsi que la difficulté des conditions d'exploitation de la faille (Race Condition, interaction de la victime, configuration par défaut, authentification). L'impact sur la compromission de différents facteurs du système (disponibilité, confidentialité, intégrité) rentre également en compte dans l'évaluation de base. Chacun de ces facteurs prend alors un poids sur la faille en fonction de son résultat afin d'en définir majoritairement son type d'impact. - Le niveau de temps en fonction de l'exploitabilité (non existante, Proof of Concept PoC, Exploit publié, pas besoin d'exploit) et du niveau de solutions existant (patchs, fixs, solutions non officielles) afin d'évaluer la durée de vie de la faille dans le temps. - Le niveau d'environnement en fonction des dommages collatéraux (perte de données) et du nombre de cibles potentielles. Le CERT-IST évalue en interne la possibilité d'indiquer le « scoring CVSS » dans ses avis de sécurité au même titre que le projet CVE (Common Vulnerabilities and Exposures) et soutient ce projet tout comme il avait pris part au projet européen de métrique commune aux CERT, EISPP (European Information Security Promotion Programme) http://www.eispp.org/. | Mini-Tagwall des articles publiés sur SecuObs : | | | | sécurité, windows, exploit, réseau, vulnérabilité, système, attaque, microsoft, virus, audit, internet, présentation, fonction, données, linux, outil, bluetooth, shell, gestion, vista, trames, wishmaster, sysun, paquets, metasploit, téléphone, engineering, fonctions |
| Mini-Tagwall de l'annuaire video : | | | | virus, spyware, vmware, firmware, biometric, lockpicking, wimax, password, kernel, malware, spammer, windows, iphone, symantec, phish, knoppix, adware, security, botnet, linux, tutorial, cryptography, internet, attack, wireshark, server, virtual, metasploit, intel, openbsd, hitbsecconf2006, protect, jailbreak, norton, ubuntu, rootkit, exploit, samsung, hijackthis, screen, ettercap, fingerprint, vista, flash, drive |
| Mini-Tagwall des articles de la revue de presse : | | | | security, microsoft, windows, vulnérabilité, network, google, vulnerability, hacker, attack, inject, remote, mobile, server, exploit, apple, internet, iphone, black, yahoo, sécurité, malware, vista, intel, patch, crypt, drive, access, protect, virtual, laptop, linux, source, biometric, research, ebook, business, virus, office, phish, adobe, chine, facebook, opera, flash, wireless |
|
|
|
|
|