Vulnerability Assessment Flashcards

1
Q

Cosa è il CVSS

A

Common Vulnerabilty Scoring System (CVSS)
è un sistema, definito dal FIRST, di valutazione delle vulnerabilità comuni che offre alle organizzazioni un metodo per valutare le principali caratteristiche di una vulnerabilità e generare un punteggio numerico che ne indichi la gravità.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
2
Q

Quali sono le metriche del CVSS

A

Metrica di base
Metrica di impatto
Metrica Temporale

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
3
Q

Quali sono le metriche di base del CVSS

A

Vettore di accesso: come la vulnerabilità può essere sfruttata
Complessità: quanto è difficile sfruttarla
Autenticazione: quanti livelli di autenticazione devono essere superati
Richiesta privilegi: distingue l’autenticazione base dai diritti amministrativi
Interazione utente: pesa il contributo attivo dell’utente
Scope: dove agisce la vulnerabilità nel sistema

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
4
Q

Quali sono le metriche di impatto del CVSS

A

Confidenzialità: a quanti dati si può accedere
Integrità: quanto il sistema o i dati possono essere modificati
Disponibilità: quanto interferisce sulla disponibilità di servizi e sistemi

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
5
Q

Quali sono le metriche temporali del CVSS

A

Sfruttabilità: esistenza o implementazione di un exploit
Rimedio: quale livello di rimedio esiste (fix del vendor, fix temporaneo, workaround, nessuno)
Credibilità: impatto sulla visibilità del marchio

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
6
Q

Cosa è il FIRST

A

Forum of incidente Response
è una società senza scopo di lucro con l’obiettivo di consentire ai team di rispondere in modo più efficace agli incidenti di sicurezza fornendo accesso a best practice, strumenti e comunicazioni affidabili con i team membri.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
7
Q

Cosa è il CPE

A

Common Platform Enumeration

è uno standard che descrive e identifica applicazioni, sistemi operativi e dispositivi hardware

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
8
Q

Cosa è un CVE

A

Common Vulnerabilities and Exposures

è un dizionario di vulnerabilità e falle di sicurezza note pubblicamente. È mantenuto dalla MITRE

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
9
Q

Cosa è NVD

A

National Vulnerabilty Database

è il database di vulnerabilità più esteso di pubblico dominio. È mantenuto dal NIST

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
10
Q

Cosa è il NIST

A

National Institute of Standards and Technology
è un’agenzia del governo degli Stati Uniti d’America che si occupa di sviluppare standard, tecnologie e metodologie che favoriscano la produzione e il commercio

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
11
Q

Cosa è NSA

A

National Security Agency
è l’organismo del Dipartimento della difesa degli Stati Uniti d’America che, insieme alla CIA e all’FBI, si occupa della sicurezza nazionale.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
12
Q

Cosa è il MITRE

A

La Mitre Corporation è un’organizzazione americana senza scopo di lucro che gestisce centri di ricerca e sviluppo finanziati a livello federale che supportano diverse agenzie governative degli Stati Uniti

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
13
Q

Cosa è OWASP

A

L’Open Web Application Security Project è un progetto open-source che ha l’obiettivo di realizzare linee guida, strumenti e metodologie per migliorare la sicurezza delle applicazioni.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly