Уязвимость (англ. vulnerability - уязвимый, ранимый) - термин, применяемый для обозначения недостатков и ошибок в системах различного вида, используя которые атакующий может вызвать недокументированную (непредусмотренную разработчиком) работу системы. Уязвимости делятся на теоретические и реализованные. Теоретическая уязвимость - уязвимость, с помощью которой небыло реализовано ни одной атаки на систему. Как правило, теоретическая уязвимость существует, пока о ней не узнают атакующий или администратор системы. Первый, найдя ее, осуществит атаку, тем самым переведя уязвимость в разряд реализованных, второй предпримет действия к ее устранению.
Уязвимость может являться как следствием ошибок программирования, так и неточностей допущенных на этапе проектирования системы. Как правило, уязвимость позволяет атакующему заставить совершать систему такие действия, на которые у него нет прав. Достигается это путем внедрения в систему стороннего кода или данных неверного формата. Наиболее распространенными и чаще определяемыми являются уязвимости, связанные с недостаточной фильтрацией входных данных. Ряд других уязвимостей проявляется из-за более сложных причин - логических проблем кода или ошибок на стадии проектирования системы.
Основываясь на теоретических и практических исследованиях специалисты по информационной безопасности утверждают, что абсолютно любая система является уязвимой. Отличия в защите систем заключаются лишь в том, насколько сложно найти уязвимости, то есть, сколько ресурсов (человеческих, временных, финансовых) понадобится на их поиск.
Статьи
|
Лучшие статьи по информационной безопасности:
Криптографический ликбез (часть 1)
Для хранения и передачи конфиденциальной информации используются различные методы шифрования. Для того чтобы понять как работают эти алгоритмы, сначала стоит разобраться в основных принципах защиты информации. Если говорить в двух словах, криптография - наука, которая занимается защитой информации, основанной на математических методах, и в целом представляющая больше теоретический интерес, чем практический. Абсолютной противоположностью этой науки является криптоанализ, который занимается непосредственно вскрытием защищенной информации. Совокупностью этих двух направлений является наука криптология, которая позволяет обеспечить высокий уровень достоверности информации.... далее
Методы борьбы с DDOS-атаками
Определение: ddos атака - сокращение от «distributed denial of service attack». При помощи такого типа атак временно падали крупнейшие и известнейшие компании, такие как yahoo!, ebay, buy.com, amazon.com, cnn.com и целый ряд других ...... далее


