База данных уязвимостей

База данных уязвимостей (англ. vulnerability database, VDB) — это платформа, предназначенная для сбора, ведения и распространения информации о выявленных уязвимостях в области компьютерной безопасности. В такой базе данных обычно описывается выявленная уязвимость, оценивается её потенциальное влияние на затронутые системы, а также приводятся возможные обходные решения или обновления для устранения проблемы. Каждая уязвимость получает уникальный идентификатор, например, числовой или буквенно-цифровой. Информация в базе может быть доступна через веб-интерфейс, выгрузки или программные интерфейсы (АПИ). Базы данных уязвимостей могут предоставлять информацию бесплатно, по подписке или сочетать оба режима доступа.

История

Первая база данных уязвимостей — «Repaired Security Bugs in Multics» («Исправленные ошибки безопасности в Multics») была опубликована 7 февраля 1973 года Джеромом Х. Сальцером. В описании он называл список «списком всех известных способов, с помощью которых пользователь может обойти или нарушить механизмы защиты Multics»[1]. Изначально этот перечень был частично закрытым, чтобы подробности уязвимостей оставались неизвестными до появления решений. В опубликованный список вошли две локальные уязвимости на повышение привилегий и три локальные атаки типа «отказ в обслуживании»[2].

Виды баз данных уязвимостей

Крупные базы данных уязвимостей, такие как ISS X-Force, Symantec/SecurityFocus BID и Open Source Vulnerability Database (OSVDB), агрегируют широкий спектр публично раскрытых уязвимостей, включая Common Vulnerabilities and Exposures (CVE). Основной целью CVE, поддерживаемой MITRE, является сбор общедоступных уязвимостей и присвоение им стандартизированных уникальных идентификаторов[3]. Многие базы данных уязвимостей используют сведения из CVE, дополняя их оценками рисков, значимостью последствий и рекомендуемыми мерами по устранению. В прошлом система CVE играла центральную роль для связывания различных баз данных, чтобы обеспечить обмен критически важными исправлениями и предотвращать несанкционированный доступ к конфиденциальной информации[4]. Национальная база данных уязвимостей (National Vulnerability Database, NVD), созданная Национальным институтом стандартов и технологий (NIST), функционирует независимо от CVE (MITRE), однако содержит только информацию об уязвимостях из CVE. NVD дополняет эти данные оценками рисков по Common Vulnerability Scoring System (CVSS) и данными Common Platform Enumeration (CPE).

undefined

Open Source Vulnerability Database предоставляла точный, технически обоснованный и нейтральный индекс по вопросам безопасности уязвимостей. В этой базе каталогизировалось более 121 000 уязвимостей. OSVDB была основана в августе 2002 года и запущена в марте 2004 года. На ранних этапах новые уязвимости расследовались участниками сайта и подробно описывались на веб-страницах. По мере роста значимости сервиса возникла потребность в постоянном штате, что привело к созданию в 2005 году некоммерческой организации Open Security Foundation (OSF) для финансирования подобных проектов — прежде всего, OSVDB[5]. OSVDB прекратила работу в апреле 2016 года[6].

Американская Национальная база данных уязвимостей — это комплексная база данных, созданная в 2005 году и использующая сведения из CVE[7]. NVD является основным справочным ресурсом по вопросам кибербезопасности для частных лиц и организаций, предоставляя актуальную информацию о существующих уязвимостях. В базе содержится более 100 000 записей. Как и в OSVDB, в NVD публикуются уровни воздействия и реализована индексация для удобного поиска[8]. В других странах существуют собственные базы данных уязвимостей, такие как Chinese National Vulnerability Database в Китае и Data Security Threats Database в России.

Ряд коммерческих компаний поддерживают собственные базы данных уязвимостей, предоставляя клиентам доступ к новым и обновлённым сведениям как в машиночитаемом формате, так и через веб-порталы. Примеры таких сервисов: Exploit Observer от A.R.P. Syndicate, DeepSight компании Symantec[9] и связанные с ним ленты данных, менеджер уязвимостей Secunia (после покупки компанией Flexera)[10], а также сервисы по анализу уязвимостей от Accenture[11].

Exploit Observer[12] использует собственную систему агрегации данных об уязвимостях и эксплойтах (VEDAS), собирая информацию из множества мировых источников, включая китайские и российские базы данных[13].

Базы данных уязвимостей информируют организации о необходимости разрабатывать, приоритизировать и применять исправления либо другие меры, направленные на устранение критических уязвимостей. Однако, поспешная разработка патчей во избежание дальнейших взломов иногда приводит к появлению новых уязвимостей. Организации и частные пользователи получают доступ к базе данных уязвимостей в зависимости от уровня допуска, что обеспечивает раскрытие сведений об уязвимостях, которые могут их затронуть. Ограничение доступа направлено на снижение риска того, что злоумышленники получат знания о слабых местах корпоративных систем и смогут их использовать[14].

Использование баз данных уязвимостей

Базы данных уязвимостей содержат широкий перечень выявленных уязвимостей. Однако у немногих организаций есть ресурсы и компетенции для своевременной проверки и устранения всех потенциальных слабых мест; поэтому используются системы балльной оценки. Оценка уязвимостей позволяет количественно определить критичность нарушения системы. Существует множество методик оценки, например, US-CERT и Института SANS, но стандарт Common Vulnerability Scoring System (CVSS) получил наибольшее распространение в таких базах, как OSVDB[15], и NVD. CVSS базируется на трёх основных метриках: базовой, временной и средовой; каждая из них даёт самостоятельную оценку уязвимости[16].

Базовая метрика

Эта метрика отражает неизменяемые характеристики уязвимости: потенциальный ущерб от раскрытия конфиденциальной информации, доступность данных и последствия безвозвратной утраты информации.

Временная метрика

Временная метрика учитывает изменяемость уязвимости, например, достоверность наличия эксплойта, текущее состояние нарушения, этапы разработки обходных решений[17].

Средовая метрика

Этот аспект CVSS оценивает потенциальный ущерб для отдельного пользователя или организации от реализации уязвимости. Также указывается основная целевая аудитория — от персональных систем до крупных компаний, и масштаб потенциально затронутых лиц[18].

Использование разных систем оценки чревато отсутствием согласия относительно уровня серьёзности: критические уязвимости могут оставаться без внимания. Преимущество единой системы, например CVSS, — возможность быстро оценивать и устранять проблемы; как компании, так и частные лица могут определить степень влияния уязвимости на свою инфраструктуру. По мере усложнения информационных систем и роста зависимости от них роль и значимость баз данных уязвимостей возрастают, поскольку увеличиваются и риски их эксплуатации[19].

Типичные уязвимости, фиксируемые в базах данных

Недостатки при первоначальном развёртывании

Внешне база данных может выглядеть безупречной, однако без тщательного тестирования даже незначительные изъяны дают злоумышленникам возможность нарушить кибербезопасность системы. Часто базы публикуются без достаточного контроля, что делает конфиденциальную информацию легко доступной[20].

SQL-инъекции

Атаки на базы данных — одна из наиболее часто фиксируемых форм киберинцидентов, отмечаемых в различных базах уязвимостей. SQL- и NoSQL-инъекции позволяют злоумышленникам внедрять вредоносные команды, получая неконтролируемый доступ к традиционным информационным системам и платформам для работы с большими данными соответственно[21].

Некорректная настройка баз данных

Часто базы данных не получают своевременных исправлений, рекомендованных специализированными базами, из-за большой нагрузки и необходимости всестороннего тестирования обновлений. Администраторы фокусируются на крупных недочётах, что предоставляет злоумышленникам лазейки к незащищённым компонентам[22].

Отсутствие достаточного аудита

Любая база данных должна фиксировать, когда и кем была изменена или просмотрена информация. Если такие средства аудита не внедряются, выявление и расследование инцидентов существенно осложняются. Базы уязвимостей подчёркивают важность аудита как средства противодействия кибератакам[23].

Защита данных жизненно важна для бизнеса: персональные и финансовые сведения — ценный актив, утечка которого может нанести урон репутации компании. Внедрение комплексных стратегий безопасности необходимо для защиты конфиденциальности. Существует мнение, что именно начальная небрежность разработчиков программного обеспечения приводит к появлению баз данных уязвимостей: если бы системы проектировались с большим вниманием, они были бы устойчивы к SQL- и NoSQL-инъекциям и нужда в подобных базах отпала бы[24].

Примечания

  1. Saltzer, J. H. Repaired Security Bugs in Multics. Massachusetts Institute of Technology (7 февраля 1973). Дата обращения: 21 мая 2024. Архивировано 26 февраля 2024 года.
  2. REPAIRED SECURITY BUGS IN MULTICS. Дата обращения: 21 мая 2024. Архивировано 26 февраля 2024 года.
  3. Common Vulnerabilities and Exposures (CVE). Cve.mitre.org. Дата обращения: 1 ноября 2015. Архивировано 20 августа 2011 года.
  4. Yun-Hua, Gu. Design and Research on Vulnerability Database // 2010 Third International Conference on Information and Computing / Gu Yun-Hua, Li Pei. — 2010. — P. 209–212. — ISBN 978-1-4244-7081-5. — doi:10.1109/ICIC.2010.147.
  5. Karlsson, Mathias (2012). The Edit History of the National Vulnerability Database and similar Vulnerability Databases (PDF) (Thesis). Архивировано из оригинала (PDF) 2022-11-14. Дата обращения 2024-05-21. Используется устаревший параметр |url-status= (справка)
  6. OSVDB Shut Down Permanently (7 апреля 2016). Дата обращения: 25 января 2021. Архивировано 28 января 2021 года.
  7. The National Vulnerability Database Explained. resources.whitesourcesoftware.com. Дата обращения: 1 декабря 2020. Архивировано 21 мая 2024 года.
  8. NVD Primary Resources. National Vulnerability Database. Дата обращения: 1 ноября 2015. Архивировано 6 апреля 2018 года.
  9. DeepSight Technical Intelligence | Symantec. Symantec. Дата обращения: 5 декабря 2018. Архивировано 24 ноября 2018 года.
  10. Secunia's Vulnerability Manager. Дата обращения: 5 декабря 2018. Архивировано 6 декабря 2018 года.
  11. Accenture Vulnerability Intelligence. Дата обращения: 5 декабря 2018. Архивировано 6 декабря 2018 года.
  12. Exploit & Vulnerability Intelligence by A.R.P. Syndicate. Exploit Observer. Дата обращения: 31 мая 2024.
  13. Singh, Ayush Around 1000 exploitable cybersecurity vulnerabilities that MITRE & NIST 'might' have missed but China or Russia didn't. A.R.P. Syndicate's Blog (18 мая 2024). Дата обращения: 31 мая 2024. Архивировано 13 апреля 2025 года.
  14. Erickson, J. Hacking - The Art of Exploitation. — 1st. — San Francisco : No Starch Press, 2008. — ISBN 978-1-59327-144-2.
  15. vFeed vFeed Correlated Vulnerability and Threat Intelligence. Дата обращения: 27 октября 2016. Архивировано 27 октября 2016 года.
  16. First Common Vulnerability Scoring System (CVSS-SIG). Дата обращения: 1 ноября 2015. Архивировано 8 марта 2022 года.
  17. Mell, Peter; Scarfone, Karen; Romanosky, Sasha (ноябрь 2006). “Common Vulnerability Scoring System”. IEEE Security & Privacy. 4 (6): 85—89. DOI:10.1109/MSP.2006.145. S2CID 14690291. Проверьте дату в |date= (справка на английском)
  18. Hayden, L. IT Security Metrics. — 1st. — New York : McGraw Hill, 2010.
  19. Peter Mell; Karen Scarfone; Sasha Romanosky (ноябрь–декабрь 2006). “Common Vulnerability Scoring System” (PDF). IEEE Security & Privacy. 4 (6): 85—88. DOI:10.1109/MSP.2006.145. Архивировано из оригинала (PDF) 2024-02-25. Дата обращения 2024-05-21 – via Forum of Incident Response and Security Teams. Используется устаревший параметр |url-status= (справка); Проверьте дату в |date= (справка на английском)
  20. The Most Significant Risks of 2015 and How to Mitigate Them. Imperva. Дата обращения: 2 ноября 2015. Архивировано 30 сентября 2015 года.
  21. Natarajan, Kanchana; Subramani, Sarala (2012). “Generation of Sql-injection Free Secure Algorithm to Detect and Prevent Sql-Injection Attacks”. Procedia Technology. 4: 790—796. DOI:10.1016/j.protcy.2012.05.129.
  22. “Vulnerability Database - Top 1000 Flaws”. Network Security. 8 (6). 2001.
  23. Afyouni, H. Database Security & Auditing. — 1st. — Boston : Thomson Course Technology, 2006.
  24. Sirohi, D. Transformational Dimensions of Cyber Crime. — India : Vij Books, 2015. — P. 54–65.

Литература

  • Erickson, J. Hacking - The Art of Exploitation. — 1st. — San Francisco : No Starch Press, 2008. — ISBN 978-1-59327-144-2.
  • Hayden, L. IT Security Metrics. — 1st. — New York : McGraw Hill, 2010.
  • Afyouni, H. Database Security & Auditing. — 1st. — Boston : Thomson Course Technology, 2006.
  • Natarajan, Kanchana; Subramani, Sarala (2012). “Generation of Sql-injection Free Secure Algorithm to Detect and Prevent Sql-Injection Attacks”. Procedia Technology. 4: 790—796. DOI:10.1016/j.protcy.2012.05.129.
  • Peter Mell; Karen Scarfone; Sasha Romanosky (ноябрь–декабрь 2006). “Common Vulnerability Scoring System” (PDF). IEEE Security & Privacy. 4 (6): 85—88. DOI:10.1109/MSP.2006.145. Архивировано из оригинала (PDF) 2024-02-25. Дата обращения 2024-05-21 – via Forum of Incident Response and Security Teams. Используется устаревший параметр |url-status= (справка); Проверьте дату в |date= (справка на английском)

Категории