SDL biztonsági hibasáv (minta)
Megjegyzés: Ez a mintadokumentum csak illusztrációs célokra szolgál. Az alábbi tartalom a biztonsági folyamatok létrehozásakor megfontolandó alapvető feltételeket vázolja fel. Ez nem a tevékenységek vagy kritériumok teljes listája, és nem tekinthető ilyennek.
Tekintse meg a jelen szakasz kifejezésdefinícióit .
Ezen a lapon
Kiszolgáló
Ügyfél
Kifejezések definíciói
Szerver |
|
---|---|
Kritikus | Kiszolgáló összefoglalása: Hálózati férgek vagy elkerülhetetlen esetek, ahol a kiszolgáló "tulajdonában van".
|
Fontos | Kiszolgáló összefoglalása: Nem alapértelmezett kritikus forgatókönyvek vagy olyan esetek, amelyekben kockázatcsökkentések állnak fenn, amelyek segíthetnek megelőzni a kritikus forgatókönyveket.
|
Mérsékelt |
|
Alacsony |
|
Ügyfél |
A kiterjedt felhasználói művelet a következőképpen van definiálva:
|
---|---|
Kritikus | Ügyfél összefoglalása:
|
Fontos | Ügyfél összefoglalása:
|
Mérsékelt |
|
Alacsony |
|
Kifejezések meghatározása
Hitelesített
Minden olyan támadás, amelynek tartalmaznia kell a hálózat általi hitelesítést. Ez azt jelenti, hogy bizonyos típusú naplózásnak képesnek kell lennie a támadó azonosítására.
Névtelen
Minden olyan támadás, amelynek befejezéséhez nincs szükség hitelesítésre.
Ügyfél
Olyan szoftver, amely helyileg fut egy számítógépen, vagy olyan szoftver, amely egy kiszolgálón keresztül fér hozzá a kiszolgáló által biztosított megosztott erőforrásokhoz.
alapértelmezett/gyakori
Minden olyan funkció, amely kívülről aktív, vagy a felhasználók több mint 10 százalékát éri el.
Forgatókönyv
Minden olyan funkció, amely speciális testreszabást vagy használati eseteket igényel az engedélyezéshez, a felhasználók kevesebb mint 10 százalékát éri el.
kiszolgáló
Olyan szoftver futtatására konfigurált számítógép, amely más számítógépeken futó ügyfélfolyamatok kéréseit várja és teljesíti.
Kritikus
Biztonsági rés, amely a legnagyobb kárlehetőségnek minősül.
Fontos
Biztonsági rés, amely jelentős sérülési potenciállal rendelkezik, de kisebb, mint kritikus.
Mérsékelt
Biztonsági rés, amely közepesen súlyos sérülési potenciállal rendelkezik, de kisebb, mint a Fontos.
Alacsony
Biztonsági rés, amely alacsony sérülési potenciállal rendelkezik.
célzott információfelfedés
A kívánt információk szándékos kiválasztásának (cél) lehetősége.
ideiglenes DoS
Az ideiglenes DoS olyan helyzet, amelyben a következő feltételek teljesülnek:
A cél támadás miatt nem tud normál műveleteket végrehajtani.
A támadásra adott válasz nagyjából megegyezik a támadás méretével.
A cél röviddel a támadás befejezése után visszatér a normál működési szintre. A "rövides" pontos definícióját minden termék esetében ki kell értékelni.
A kiszolgáló például nem válaszol, miközben a támadók folyamatosan csomagstreamet küldenek egy hálózaton keresztül, és a kiszolgáló néhány másodperccel a csomagstream leállása után visszatér a normál állapotba.
temporary DoS with amplification
Az erősítővel ellátott ideiglenes DoS olyan helyzet, amelyben a következő feltételek teljesülnek:
A cél támadás miatt nem tud normál műveleteket végrehajtani.
A támadásra adott válasz mérete meghaladja a támadás méretét.
A cél a támadás befejezése után visszatér a normál működési szintre, de eltarthat egy ideig (talán néhány percig).
Ha például rosszindulatú 10 bájtos csomagot tud küldeni, és 2048k-ra reagál a hálózaton, a sávszélességet a támadási erőfeszítésünk felerősítésével adhatja meg.
állandó DoS
Az állandó DoS olyan, amely megköveteli a rendszergazdától, hogy indítsa el, indítsa újra vagy telepítse újra a rendszer egészét vagy részeit. Minden biztonsági rés, amely automatikusan újraindítja a rendszert, szintén állandó DoS.
Szolgáltatásmegtagadási (kiszolgálói) mátrix
Hitelesített és névtelen támadás | Alapértelmezett/gyakori és forgatókönyv | Ideiglenes doS és állandó | Minősítés |
---|---|---|---|
Hitelesített | Alapértelmezett/gyakori | Állandó | Mérsékelt |
Hitelesített | Alapértelmezett/gyakori | Ideiglenes doS erősítéssel | Mérsékelt |
Hitelesített | Alapértelmezett/gyakori | Ideiglenes dos | Alacsony |
Hitelesített | Eset | Állandó | Mérsékelt |
Hitelesített | Eset | Ideiglenes doS erősítéssel | Alacsony |
Hitelesített | Eset | Ideiglenes dos | Alacsony |
Névtelen | Alapértelmezett/gyakori | Állandó | Fontos |
Névtelen | Alapértelmezett/gyakori | Ideiglenes doS erősítéssel | Fontos |
Névtelen | Alapértelmezett/gyakori | Ideiglenes dos | Mérsékelt |
Névtelen | Eset | Állandó | Fontos |
Névtelen | Eset | Ideiglenes doS erősítéssel | Fontos |
Névtelen | Eset | Ideiglenes dos | Alacsony |
Tartalomra vonatkozó jogi nyilatkozat
Ez a dokumentáció nem teljes körű referencia a Microsoft SDL-gyakorlataival kapcsolatban. A termékcsapatok (de nem feltétlenül dokumentáltak) saját belátásuk szerint további garanciát végezhetnek. Ennek eredményeképpen ez a példa nem tekinthető az összes termék biztonságossá tételéhez a Microsoft által követett folyamatnak. Ezt a dokumentációt "adott állapotban" nyújtjuk. Az ebben a dokumentumban kifejezett információk és nézetek, beleértve az URL-címet és más internetes webhelyhivatkozásokat, értesítés nélkül változhatnak. Ezeket csak saját felelősségre használhatja. Ez a dokumentáció nem biztosít semmilyen jogokat a Microsoft-termékekben található szellemi tulajdonhoz. A dokumentum belső használatra, tájékoztatási céllal azonban másolható és felhasználható. © 2018 Microsoft Corporation. All rights reserved. Licenccel aCreative Commons Attribution-NonCommercial-ShareAlike 3.0 Nem jelentett |