Automatizált szkennelést kombinálhat konfiguráció- és architektúra-felülvizsgálattal, kód- vagy függőségelemzéssel, interjúkkal, bizonyítékvizsgálattal és korlátozott validálással. Az értékelés megállapításokat állít elő a kockázati döntésekhez; nem szükséges kihasználnia a gyengeségeket, és tágabb, mint a sebezhetőség-szkennelés.
A munka hatóköre, feltételezései, bizonyítékai, mélysége és dátuma határozza meg, mit jelentenek az eredményei. A hasznos jelentés megkülönbözteti a megfigyelt tényeket a következtetésektől, elmagyarázza az érintett állapotokat és a bizonytalanságot, és a tulajdonosoknak elegendő kontextust ad a kezelés kiválasztásához és ellenőrzéséhez.
Legfontosabb pontok
Hatókör és kritériumokA munka megkezdése előtt meg kell határozni a rendszereket, környezeteket, identitásokat, interfészeket, időablakot, kizárt műveleteket, értékelési kritériumokat és a felhatalmazást.
MódszerválasztásA célhoz és a kérdéshez illő technikákat kell választani — mint a hitelesített szkennelés, a konfiguráció-felülvizsgálat, az architektúraelemzés, a forráskód-review, a függőségelemzés vagy a kontrollált manuális ellenőrzések.
MegállapításminőségAhol megvalósítható, meg kell erősíteni az alkalmazhatóságot, el kell távolítani a duplikátumokat, dokumentálni kell a bizonyítékot és a feltételezéseket, meg kell ítélni a bizonyosságot, el kell magyarázni a potenciális következményeket, és azonosítani kell a gyakorlati elhárítási vagy mérséklési útvonalakat.
Fontos korlátAz értékelés a hatókör és a módszerek által alakított, időben korlátozott nézet; nem bizonyíthatja, hogy a teszteletlen komponensek biztonságosak, hogy minden jelentett gyengeség kihasználható, vagy hogy az elhárítás verifikáció nélkül sikeres volt.