SDL Güvenlik Hata Çubuğu (Örnek)
Sunucu |
|
|---|---|
| Kritik | Sunucu özeti: Sunucunun "sahibi" olduğu ağ solucanları veya kaçınılmaz durumlar.
|
| Önemli | Sunucu özeti: Varsayılan olmayan kritik senaryolar veya kritik senaryoları engellemeye yardımcı olacak risk azaltmaların olduğu durumlar.
|
| Orta |
|
| Düşük |
|
Client |
Kapsamlı kullanıcı eylemi aşağıdaki gibi tanımlanır:
|
|---|---|
| Kritik | Müşteri özeti:
|
| Önemli | Müşteri özeti:
|
| Orta |
|
| Düşük |
|
Şartların Tanımı
kimliği doğrulanmış
Ağ tarafından kimlik doğrulamayı içermesi gereken tüm saldırılar. Bu, bir tür günlüğe kaydetmenin, saldırgan kimliğinin belirlenabilmesi için mümkün olması gerektiğini ima eder.
anonim
Tamamlamak için kimlik doğrulamasına gerek yok olan tüm saldırılar.
istemci
Tek bir bilgisayarda yerel olarak çalışan yazılım veya ağ üzerinden bir sunucu tarafından sağlanan paylaşılan kaynaklara erişen yazılım.
default/common
kutudan etkin olan veya kullanıcıların yüzde 10'dan fazlasını kullanan tüm özellikler.
senaryo
Özel özelleştirme veya etkinleştirme durumlarını kullanan kullanıcıların yüzde 10'dan az oranına ulaşan tüm özellikler.
sunucu
Başka bilgisayarlarda çalıştırılan istemci işlemlerinden gelen istekleri bekleyen ve yerine getiren yazılımları çalıştıracak şekilde yapılandırılan bilgisayar.
**Critical.** *A security vulnerability that would be rated as
hasar açısından en yüksek potansiyele sahip.*
**Important.** *A security vulnerability that would be rated as
hasar açısından önemli bir potansiyele sahip, ancak Kritik'den küçük.*
**Moderate.** *A security vulnerability that would be rated as
hasar açısından ortalama bir potansiyele sahip, ancak Önemli'den küçük.*
**Low.** *A security vulnerability that would be rated as having
hasar potansiyeli düşük.*
hedefli bilgilerin açıklanması
İstenen bilgileri bilerek seçme (hedef) özelliği.
geçici DoS
Geçici bir DoS, aşağıdaki ölçütlerin karşılandı olduğu durumdur:
Saldırı nedeniyle hedef normal işlemleri gerçekleştiremmektedir.
Bir saldırıya yanıt, saldırının boyutuyla kabaca aynıdır.
Saldırı tamam ondan kısa süre sonra hedef normal işlev düzeyine döner. "Çok yakında" ifadesinin tam tanımı her ürün için değerlendirilmeli.
Örneğin, bir saldırgan bir ağ üzerinden sürekli paket akışı gönderirken sunucu yanıt vermiyor ve paket akışı durduğundan birkaç saniye sonra sunucu normale dönüyor.
Amplification ile geçici DoS
Geçici velification ile ilgili bir DoS, aşağıdaki ölçütlerin karşılandı olduğu durumdur:
Saldırı nedeniyle hedef normal işlemleri gerçekleştiremmektedir.
Bir saldırıya yanıt, saldırının boyutunu aşan büyüklüktedir.
Saldırı tamam ondan sonra hedef normal işlev düzeyine döner, ancak bu biraz zaman alır (belki de birkaç dakika).
Örneğin, kötü amaçlı 10 byte paketi gönderebilir ve ağa 2048k yanıt gönderebilirsiniz, saldırı çabamızı büyüterek bant genişliğini kullanırsanız.
permanent DoS
Kalıcı DoS, yöneticinin sistemin tüm bölümlerini veya bölümlerini başlatmalarını, yeniden başlatmalarını veya yeniden yüklemelerini gerektiren bir işlemdir. Sistemi otomatik olarak yeniden başlatan herhangi bir güvenlik açığı, kalıcı bir DoS'tır.
Hizmet Engelleme (Sunucu) Matrisi
| Kimliği doğrulanmış ve Anonim saldırı | Varsayılan/Ortak - Senaryo | Geçici DoS - Kalıcı | Derecelendirme |
|---|---|---|---|
| Kimliği Doğrulandı | Varsayılan/Ortak | Kalıcı | Orta |
| Kimliği Doğrulandı | Varsayılan/Ortak | Amplification ile Geçici DoS | Orta |
| Kimliği Doğrulandı | Varsayılan/Ortak | Geçici Dos | Düşük |
| Kimliği Doğrulandı | Senaryo | Kalıcı | Orta |
| Kimliği Doğrulandı | Senaryo | Amplification ile Geçici DoS | Düşük |
| Kimliği Doğrulandı | Senaryo | Geçici Dos | Düşük |
| Anonim | Varsayılan/Ortak | Kalıcı | Önemli |
| Anonim | Varsayılan/Ortak | Amplification ile Geçici DoS | Önemli |
| Anonim | Varsayılan/Ortak | Geçici Dos | Orta |
| Anonim | Senaryo | Kalıcı | Önemli |
| Anonim | Senaryo | Amplification ile Geçici DoS | Önemli |
| Anonim | Senaryo | Geçici Dos | Düşük |
İçerik Yasal Uyarı
Bu belge, Microsoft'ta SDL uygulamaları hakkında ayrıntılı bir başvuru değildir. Ek güvence çalışması, ürün ekipleri tarafından (ancak belgelenmiş olması zorunlu değildir) kendi takdirine bağlı olarak yapılabilir. Sonuç olarak, bu örnek Microsoft'un tüm ürünlerin güvenliğini sağlamak için tam olarak bu işlem olarak kabul alınmamalıdır. Bu belge "olduğu gibi" sağlanır. URL ve diğer İnternet web sitesi başvuruları da dahil olmak üzere, bu belgede açıklanan bilgiler ve görünümler bildirim olmadan değişebilir. Bu kullanımın riski size aittir. Bu belge, herhangi bir Microsoft ürününde fikri mülkiyet haklarınız için size hiçbir yasal hak sağlamaz. Bu belgeyi şirket içi, başvuru amaçlı olarak kopyalayıp kullanabilirsiniz. © 2018 Microsoft Corporation. Tüm hakları saklıdır. CreativeCommons Attribution-NonCommercial-ShareAlike 3.0 Unported altında Lisanslandı |
Not: Bu örnek belge yalnızca çizim amaçlıdır. Aşağıdaki içerikte, güvenlik süreçleri oluşturulurken göz önünde bulundurabilirsiniz temel ölçütler özetlenmiştir. Bu, çok kapsamlı bir etkinlik veya ölçüt listesi değildir ve böyle kabul edilmelidir.
Lütfen bu bölümdeki terimlerin tanımlarını ifade edin.