Alkalmazásokban, keretrendszerekben, identitásokban, felhőszolgáltatásokban, hálózatokban, hosztokban, konténerekben, adatbázisokban, eszközökben vagy felügyeleti rendszerekben fordulhat elő, és exponálhat adatokat vagy funkciókat, gyengíthet más kontrollt, vagy olyan állapotot hozhat létre, amelyet egy fenyegetés kihasználhat.
Példák: változatlan alapértelmezett hitelesítő adatok, nyilvános tárhely, túlzott jogosultságok, engedélyezett minta- vagy debug-funkciók, részletes hibák, hiányzó biztonsági direktívák, exponált felügyeleti felületek, kikapcsolt naplózás és környezetek közötti következetlen beállítások. A helyes konfiguráció az architektúrától, céltól, adatoktól, fenyegetésektől és üzemeltetési korlátoktól függ.
Legfontosabb pontok
Határozza meg a szándékotDefiniáljon tesztelt, verzióspecifikus alapkonfigurációkat és szabályzatot minden környezethez, beleértve a szükséges szolgáltatásokat, felületeket, jogosultságokat, naplózást, titkosítást, hibakezelést és jóváhagyott kivételeket.
Kontrollálja a változástHasználjon elszámoltatható felülvizsgálatot, megismételhető telepítést, minimális jogosultságú adminisztrációt, védett konfigurációtárolókat és a fejlesztési, teszt- és produkciós hitelesítő adatok szétválasztását.
Ellenőrizze az állapototÉrtékelje a hatékony beállításokat és erőforráskapcsolatokat, vesse össze őket a szánt alapkonfigurációkkal, észleli az eltérést, priorizáljon expozíció és következmény szerint, javítson biztonságosan, és erősítse meg, hogy a javítás megmarad.
Fontos korlátNem minden sebezhetőség hibás konfiguráció; a helyesen konfigurált szoftver tartalmazhat tervezési vagy megvalósítási gyengeségeket. Egy sikertelen konfigurációs ellenőrzés sem bizonyítja a kihasználhatóságot, miközben a hiányos láthatóság vagy nem megfelelő alapvonal lényeges kockázatot hagyhat ki.