security

CVE (Ortak Güvenlik Açıkları ve Maruziyetler)

CVE tanımlayıcısı, belirli bir üründeki belirli bir güvenlik açığı için CVE-yıl-numara biçiminde benzersiz ve herkese açık bir referanstır. Amacı çözümleme değil eşgüdümdür: sağlayıcılara, tarayıcılara, dağıtımlara ve savunuculara aynı kusur için tek ve muğlak olmayan bir ad verir; böylece bir duyuru, bir yama notu ve bir tarayıcı bulgusu tahmine gerek kalmadan eşleştirilebilir. Her kayıt etkilenen sürümleri tarif eder ve sağlayıcının duyurusuna bağlanır. CVE'ye genellikle bir önem puanı eşlik eder ve ekiplerin en sık yanıldığı yer burasıdır. Temel puan açığı soyut olarak tarif eder — nasıl erişilebildiğini, neyi verdiğini — ama sizin kurulumunuzun maruz kalıp kalmadığını değil. Uygulamanızın hiç çağırmadığı bir kod yolundaki, ağa açık olmayan bir kapsayıcıdaki kritik puanlı bir kusur, genel sınırınızdaki orta puanlı birinden daha az önemli olabilir. Bu yüzden triyaj puanı erişilebilirlikle, maruziyetle ve vahşi doğada sömürü olup olmadığıyla birleştirmelidir; yalnızca puana göre yama zorunluluğu getiren bir politika hem alarm yorgunluğu hem de yanlış yere yönelmiş aciliyet üretir. İşletme düzeyinde CVE'ler bağımlılık taramasının çalışma biçimidir: bir yazılım malzeme listesi neyi yayınladığınızı sıralar, bir tarayıcı bu bileşen ve sürümleri yayımlanmış tanımlayıcılarla eşler ve yanıtı kesin kılan şey kilit dosyasıdır. Yinelenen aksaklık ilk tarama değil sürekli olanıdır — eklendiğinde temiz olan ve on sekiz ay sonra yayımlanmış bir CVE'si bulunan, kimsenin izlemediği bir bağımlılık.

İlgili terimler

Daha fazla Güvenlik ve Uyumluluk terimi