Calcular risco em Resposta a vulnerabilidades de aplicações automaticamente

  • Versão de lançamento: Xanadu
  • Atualizado 1 de ago. de 2024
  • 5 min. de leitura
  • As calculadoras de vulnerabilidade da aplicação automatizam o cálculo dos valores de risco inicial dos campos nos itens vulneráveis da aplicação (IVAs). Os cálculos de risco oferecem informações sobre como priorizar a correção. A condição de cada calculadora é avaliada em ordem e a primeira calculadora correspondente é usada.

    Calculadoras de vulnerabilidade da aplicação

    O sistema de base Resposta a vulnerabilidades de aplicações inclui duas calculadoras de vulnerabilidade que definem a pontuação de risco básica no item vulnerável da aplicação.
    • Calculadora de risco básico
    • Calculadora do Risco avançado

    As calculadoras de vulnerabilidade da aplicação podem ser criadas para priorizar e classificar o impacto dos IVAs com base em qualquer critério usando filtros de condição. Seja o impacto da vulnerabilidade nos negócios, a classe do item de configuração (IC) ou a idade do IVA, você pode criar calculadoras de vulnerabilidade adicionais para definir outros campos nos AVIs. Ou você pode personalizar as calculadoras de vulnerabilidade existentes. Uma calculadora pode ser escrita para refletir qualquer conjunto de prioridades. Para obter mais informações, consulte Filtrando em Gestão de vulnerabilidades de aplicações.

    Os IVAs contêm o valor de pontuação de risco derivado das calculadoras de risco.
    Nota:
    Um AVI exibe a gravidade de origem, mas não a gravidade normalizada. A severidade normalizada é usada pelas calculadoras para obter o valor de pontuação de risco, mas não é mostrada em AVIs.

    Cada calculadora contém uma lista de regras de calculadora, com uma condição que determina quando aplicá-la. Quando a calculadora é executada, a condição de cada regra de calculadora é avaliada na ordem e a primeira regra de calculadora correspondente é usada.

    Todas as calculadoras de vulnerabilidade habilitadas definem os campos selecionados sempre que um AVI é criado, quando um IC associado ou uma vulnerabilidade muda.

    A calculadora de risco básico calcula a pontuação de risco para IVAs usando a severidade da vulnerabilidade normalizada.
    Nota:
    Somente uma calculadora por campo de destino (Pontuação de risco) pode estar ativa por vez.

    O risco básico está habilitado por padrão. A Calculadora de risco avançada está inativa por padrão.

    Regras da calculadora de vulnerabilidade da aplicação

    A calculadora da Calculadora de risco básica do sistema base contém regras de calculadora que atribuem a cada nível de gravidade (Nenhum a Crítico) um valor (0-100) para Pontuação de risco com base na gravidade. ASeveridade Desconhecida é atribuída automaticamente a uma pontuação de risco de 100. Esses valores podem ser ajustados e, como a Calculadora de risco avançado, novas regras de calculadora ou novas regras de risco podem ser criadas.
    Nota:
    A partir da v23.0 de Resposta a vulnerabilidades de aplicações, sempre que a pontuação de risco é atualizada em um AVIT, a seção Anotações é atualizada com os seguintes detalhes:
    • Nome do grupo de calculadoras
    • Nome da calculadora: dependendo se a regra da calculadora é baseada em um modelo ou em um script, o nome é acrescentado com os detalhes entre colchetes. Para modificar ou exibir a base da regra da calculadora, selecione qualquer regra e marque a caixa de seleção Exibição avançada. Na caixa suspensa Tipo de valor, selecione a opção necessária. Se o modelo for selecionado, a pontuação de risco será atualizada de acordo com a condição especificada na regra. Se Script estiver selecionado, você poderá adicionar ou atualizar o script existente.
    A calculadora da Calculadora de risco avançada do sistema base contém uma regra de calculadora de vulnerabilidade especializada chamada Regra de risco padrão. Ele calcula a pontuação de risco com base em vários valores:
    • Gravidade da vulnerabilidade
    • 10 principais da OWASP
    • 25 principais da SANS
    Você pode personalizar os critérios para a regra de risco padrão. Para obter mais informações, consulte Definir campos e pesos para a regra de risco.

    Você pode ajustar os valores a serem usados na Regra de risco padrão e quanto peso atribuir a cada um desses valores. Os pesos são usados para ajustar o quanto cada elemento conta ao definir a Pontuação de risco.

    Cada regra tem uma configuração de Ordem, no entanto, a primeira a corresponder às condições atualiza o campo Pontuação de risco no AVI. Regras de calculadora sem script normalmente criam menos impacto no desempenho do que as regras de calculadora com script.

    Ponderações de pontuação de risco de vulnerabilidade

    Todas as vulnerabilidades recebem uma pontuação e classificação de risco com base em fatores como gravidade, criticidade, informações de exploração e assim por diante. A regra de negócio Update Risk Rating from Risk Score na tabela de itens vulneráveis é responsável pelo cálculo da classificação de risco. Sempre que a pontuação de risco muda, a classificação de risco é calculada e preenchida nos itens vulneráveis. Antes da versão 17.1 da aplicação Resposta a vulnerabilidades (VR), as seguintes classificações de risco eram fornecidas como parte da inclusão de script VulnerabilityUtils, que era codificada.
    Valor (classificação de risco) Peso (pontuação de risco)
    1 90–100
    2 70–89
    3 40–69
    4 1–39
    5 0
    A partir da versão 18.0 de Resposta a vulnerabilidades,
    • Os tipos de classificação de risco são enviados na tabela base como avr_risk_rating. Esses tipos são passados como parte da regra de negócio em cada tabela em que a classificação de risco é calculada.
    • O script foi modificado para que você possa consultar as entradas nos valores da tabela Ponderações de pontuação de risco para o cálculo da classificação de risco.
    • Adicione entradas adicionais para um tipo existente ou crie um novo tipo. Ao criar um novo tipo, certifique-se de adicionar os rótulos para a nova classificação de risco e também de modificar os scripts e regras de negócio relacionados. Você também deve adicionar um novo estilo para a nova pontuação de risco.
    • Modifique o script para consultar os registros na tabela base.
    Você pode acessar a tabela Ponderações de pontuação de risco inserindo sn_sec_cmn_risk_score_weight no navegador de filtros.
    Além disso, a pontuação de risco é recalculada automaticamente nos seguintes cenários:
    • Quando um item de configuração (IC) muda de não voltado para a internet para voltado para a internet.
    • Quando as vulnerabilidades e exposições comuns associadas (CVEs) ou entradas de terceiros (TPEs) nos itens de vulnerabilidade (VIs) estão vinculadas a uma vulnerabilidade de exploração conhecida (KEV) de CVE.