Usando el Top 10 de OWASP para asignar la gravedad de la vulnerabilidad en una evaluación de seguridad

0

En una investigación, mi objetivo es priorizar la aplicación de parches de vulnerabilidad para aplicaciones web. Dado que las vulnerabilidades de las aplicaciones web no tienen puntajes de gravedad asignados, como hecho para las vulnerabilidades (se asigna CVE a CVE), pensé en usar OWASP arriba 10 2017 como una medida de palo de yarda. Más específicamente, quiero emplear una escala de 1-10 para las vulnerabilidades, de modo que las vulnerabilidades con CWE(s) dentro de A1 se asignen a 10 y a A6 se asignen a 5 . ¿Será esto justo / razonable o hay mejores formas de hacer algo como esto?

Actualización : Simplemente tropecé con CWSS y me di cuenta de que está diseñado para Puntuar aplicaciones web utilizando la categorización CWE . Por ejemplo Los mejores 25 errores de software más peligrosos de CWE / SANS de 2011 se calificaron usando puntajes de prevalencia .

¿Alguien sabe si hay algo similar disponible para los 10 principales de 2017?

    
pregunta SyCode 13.04.2018 - 17:49
fuente

1 respuesta

1

No creo que tenga sentido usar la clasificación en el T10 como prioridad. El T10 se ordena en función de una combinación de prevalencia y riesgo. Para una vulnerabilidad individual, la prevalencia es irrelevante, todo lo que importa es el riesgo. Incluso para el riesgo, el T10 hace muchas generalizaciones y, por necesidad, no puede determinar el riesgo comercial para su empresa. De Top 10-2017 Nota sobre riesgos :

  

Esta calificación no tiene en cuenta el impacto real en su negocio. Su organización tendrá que decidir cuánto riesgo de seguridad de las aplicaciones y API está dispuesto a aceptar, dada su cultura, industria y entorno regulatorio. El propósito del Top 10 de OWASP no es hacer este análisis de riesgo por usted.

No creo que nada sea tan preciso como basar las prioridades en la puntuación de CVSS para cada vulnerabilidad.

    
respondido por el Neil Smithline 14.04.2018 - 03:20
fuente

Lea otras preguntas en las etiquetas