Около 5.5% выявляСмых уязвимостСй ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ для осущСствлСния Π°Ρ‚Π°ΠΊ

Π“Ρ€ΡƒΠΏΠΏΠ° исслСдоватСлСй ΠΈΠ· ΠŸΠΎΠ»ΠΈΡ‚Π΅Ρ…Π½ΠΈΡ‡Π΅ΡΠΊΠΎΠ³ΠΎ унивСрситСта Π’ΠΈΡ€Π³ΠΈΠ½ΠΈΠΈ, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ Cyentia ΠΈ RAND, ΠΎΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π»Π° Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹ Π°Π½Π°Π»ΠΈΠ·Π° рисков ΠΏΡ€ΠΈ ΠΏΡ€ΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠΈ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… стратСгий исправлСния уязвимостСй. Π˜Π·ΡƒΡ‡ΠΈΠ² 76 тысяч уязвимостСй, Π½Π°ΠΉΠ΄Π΅Π½Π½Ρ‹Ρ… с 2009 ΠΏΠΎ 2018 Π³ΠΎΠ΄, Π±Ρ‹Π»ΠΎ выявлСно, Ρ‡Ρ‚ΠΎ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ 4183 ΠΈΠ· Π½ΠΈΡ… (5.5%) ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΠ»ΠΈΡΡŒ для осущСствлСния Ρ€Π΅Π°Π»ΡŒΠ½Ρ‹Ρ… Π°Ρ‚Π°ΠΊ. ΠŸΠΎΠ»ΡƒΡ‡Π΅Π½Π½Ρ‹ΠΉ ΠΏΠΎΠΊΠ°Π·Π°Ρ‚Π΅Π»ΡŒ Π² ΠΏΡΡ‚ΡŒ Ρ€Π°Π· ΠΏΡ€Π΅Π²Ρ‹ΡˆΠ°Π΅Ρ‚ Ρ€Π°Π½Π΅Π΅ ΠΎΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π½Π½Ρ‹Π΅ ΠΏΡ€ΠΎΠ³Π½ΠΎΠ·Ρ‹, Π² ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… число эксплуатируСмых ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ ΠΎΡ†Π΅Π½ΠΈΠ²Π°Π»ΠΎΡΡŒ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π½ΠΎ Π² 1.4%.

ΠŸΡ€ΠΈ этом Π½Π΅ Π½Π°ΠΉΠ΄Π΅Π½ΠΎ коррСляции ΠΌΠ΅ΠΆΠ΄Ρƒ ΠΏΡƒΠ±Π»ΠΈΠΊΠ°Ρ†ΠΈΠ΅ΠΉ ΠΏΡ€ΠΎΡ‚ΠΎΡ‚ΠΈΠΏΠΎΠ² эксплоита Π² ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΠΎΠΌ доступС ΠΈ ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠ°ΠΌΠΈ эксплуатации уязвимости. Из всСх извСстных исслСдоватСлям Ρ„Π°ΠΊΡ‚ΠΎΠ² эксплуатации уязвимостСй Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π² ΠΏΠΎΠ»ΠΎΠ²ΠΈΠ½Π΅ случаСв для ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ Π΄ΠΎ этого Π² ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹Ρ… источниках публиковался ΠΏΡ€ΠΎΡ‚ΠΎΡ‚ΠΈΠΏ эксплоита. ΠžΡ‚ΡΡƒΡ‚ΡΡ‚Π²ΠΈΠ΅ ΠΏΡ€ΠΎΡ‚ΠΎΡ‚ΠΈΠΏΠ° эксплота Π½Π΅ останавливаСт Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΡ…, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΡ€ΠΈ нСобходимости ΡΠΎΠ·Π΄Π°ΡŽΡ‚ эксплоиты своими силами.

Из Π΄Ρ€ΡƒΠ³ΠΈΡ… Π²Ρ‹Π²ΠΎΠ΄ΠΎΠ² ΠΌΠΎΠΆΠ½ΠΎ ΠΎΡ‚ΠΌΠ΅Ρ‚ΠΈΡ‚ΡŒ Π²ΠΎΡΡ‚Ρ€Π΅Π±ΠΎΠ²Π°Π½Π½ΠΎΡΡ‚ΡŒ для эксплуатации Π² основном уязвимостСй, ΠΈΠΌΠ΅ΡŽΡ‰ΠΈΡ… высокий ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ опасности ΠΏΠΎ классификации CVSS. Π’ ΠΏΠΎΡ‡Ρ‚ΠΈ ΠΏΠΎΠ»ΠΎΠ²ΠΈΠ½Π΅ Π°Ρ‚Π°ΠΊ ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΠ»ΠΈΡΡŒ уязвимости с вСсом Π½Π΅ ΠΌΠ΅Π½Π΅Π΅ 9.

ΠžΠ±Ρ‰Π΅Π΅ число ΠΎΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π½Π½Ρ‹Ρ… Π·Π° рассмотрСнный ΠΏΠ΅Ρ€ΠΈΠΎΠ΄ ΠΏΡ€ΠΎΡ‚ΠΎΡ‚ΠΈΠΏΠΎΠ² эксплоитов ΠΎΡ†Π΅Π½Π΅Π½ΠΎ Π² 9726. Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Π½Π½Ρ‹Π΅ Π² исслСдовании Π΄Π°Π½Π½Ρ‹Π΅ ΠΎΠ± эксплоитах ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½Ρ‹ ΠΈΠ·
ΠΊΠΎΠ»Π»Π΅ΠΊΡ†ΠΈΠΉ Exploit DB, Metasploit, D2 Security’s Elliot Kit, Canvas Exploitation Framework, Contagio, Reversing Labs ΠΈ Secureworks CTU.
Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡ ΠΎΠ± уязвимостях Π±Ρ‹Π»Π° ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½Π° ΠΈΠ· Π±Π°Π·Ρ‹ NIST NVD (National Vulnerability Database). БвСдСния ΠΎ Ρ„Π°ΠΊΡ‚Π°Ρ… эксплуатации Π±Ρ‹Π»ΠΈ ΠΎΠ±ΠΎΠ±Ρ‰Π΅Π½Ρ‹ Π½Π° основании ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎΡ‚ FortiGuard Labs, SANS Internet Storm Center, Secureworks CTU, Alienvault’s OSSIM ΠΈ ReversingLabs.

ИсслСдованиС ΠΏΡ€ΠΎΠ²Π΅Π΄Π΅Π½ΠΎ c Ρ†Π΅Π»ΡŒΡŽ опрСдСлСния ΠΎΠΏΡ‚ΠΈΠΌΠ°Π»ΡŒΠ½ΠΎΠ³ΠΎ баланса ΠΌΠ΅ΠΆΠ΄Ρƒ ΠΏΡ€ΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ΠΌ ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ΠΈΠΉ ΠΏΡ€ΠΈ выявлСнии Π»ΡŽΠ±Ρ‹Ρ… уязвимостСй ΠΈ устранСниСм Ρ‚ΠΎΠ»ΡŒΠΊΠΎ самых опасных ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ. Π’ ΠΏΠ΅Ρ€Π²ΠΎΠΌ случаС обСспСчиваСтся высокая ΡΡ„Ρ„Π΅ΠΊΡ‚ΠΈΠ²Π½ΠΎΡΡ‚ΡŒ Π·Π°Ρ‰ΠΈΡ‚Ρ‹, Π½ΠΎ Ρ‚Ρ€Π΅Π±ΡƒΡŽΡ‚ΡΡ большиС рСсурсы Π½Π° сопровоТдСниС инфраструктуры, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ тратятся Π² основном Π½Π° исправлСниС нСсущСствСнных ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ. Π’ΠΎ Π²Ρ‚ΠΎΡ€ΠΎΠΌ случаС Π²Π΅Π»ΠΈΠΊ риск ΠΏΡ€ΠΎΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ, которая ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ использована для Π°Ρ‚Π°ΠΊΠΈ. ИсслСдованиС ΠΏΠΎΠΊΠ°Π·Π°Π»ΠΎ, Ρ‡Ρ‚ΠΎ ΠΏΡ€ΠΈ принятии Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ ΠΎΠ± установкС обновлСния с устранСниСм уязвимости Π½Π΅ стоит ΠΏΠΎΠ»Π°Π³Π°Ρ‚ΡŒΡΡ Π½Π° отсутствиС ΠΎΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ ΠΏΡ€ΠΎΡ‚ΠΎΡ‚ΠΈΠΏΠ° эксплоита ΠΈ шанс эксплуатации Π½Π°ΠΏΡ€ΡΠΌΡƒΡŽ зависит ΠΎΡ‚ уровня опасности уязвимости.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

Π”ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ