Një grup studiuesish nga Universiteti Politeknik i Virginias, si dhe nga kompanitë Cyentia dhe RAND, rezultatet e analizës së rreziqeve të përdorimit të strategjive të ndryshme të rregullimit të dobësive. Pas studimit të 76 mijë dobësive, të gjetura nga viti 2009 deri në 2018, u zbulua se vetëm 4183 prej tyre (5.5%) ishin përdorur për realizimin e sulmeve reale. Numri i arritur është pesë herë më i madh se parashikimet e mëparshme, ku numri i problemeve të shfrytëzuara ishte vlerësuar rreth 1.4%.
Nuk u gjet asnjë korrelacion midis publikimit të prototipeve të eksploiteve në qasje të hapur dhe përpjekjeve për të shfrytëzuar dobësitë. Nga të gjitha rastet e njohura të shfrytëzimit të dobësive, vetëm në gjysmë të rasteve një prototip eksploiti ishte publikuar më parë në burime të hapura për atë problem. Mungesa e një prototipi eksploiti nuk ndalon sulmuesit, të cilët në rastin e nevojës krijojnë eksploite me forcat e tyre.
Nga përfundimet e tjera, mund të theksohet kërkesa për shfrytëzim kryesisht të dobësive që kanë një nivel të lartë rreziku sipas klasifikimit CVSS. Në pothuajse gjysmë të sulmeve u përdorën dobësi me një pikëzim prej të paktën 9.
Numri total i prototipeve të eksploiteve të publikuara në periudhën e shqyrtuar është vlerësuar në 9726. Të dhënat e përdorura në studim për eksploitet janë marrë nga
koleksionet Exploit DB, Metasploit, D2 Security’s Elliot Kit, Canvas Exploitation Framework, Contagio, Reversing Labs dhe Secureworks CTU.
Informacioni mbi dobësitë u mor nga baza (Baza e të Dhënave Kombëtare të Dobësive). Të dhënat për rastet e shfrytëzimit u përmbledhën mbi bazën e informacionit nga FortiGuard Labs, SANS Internet Storm Center, Secureworks CTU, Alienvault’s OSSIM dhe ReversingLabs.
Studimi është kryer me qëllim të përcaktimit të balancit optimal midis aplikimit të përditësimeve në identifikimin e çdo dobësi dhe zhdukjes vetëm të problemeve më të rrezikshme. Në rastin e parë, sigurohet një efektivitet i lartë mbrojtjeje, por kërkohen burime të mëdha për mbështetje të infrastrukturës, të cilat shpenzohen kryesisht për të riparuar probleme të parëndësishme. Në rastin e dytë, rreziku për të humbur një dobësi që mund të përdoret për sulm është i madh. Studimi tregon që në marrjen e vendimit për instalimin e përditësimeve që eliminojnë dobësinë, nuk duhet të mbështetemi në mungesën e një prototipi të publikuar të eksploitit dhe shansi i shfrytëzimit varet drejtpërdrejt nga niveli i rrezikshmërisë së dobësisë.
Burimi: opennet.ru
