# Mi a sebezhetőségi értékelés?

> A sebezhetőségi értékelés (vulnerability assessment) behatárolt értékelés, amely azonosítja és elemzi egy rendszer, termék, szolgáltatás, folyamat vagy meghatározott környezet gyengeségeit.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/vulnerability-assessment/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

Automatizált szkennelést kombinálhat konfiguráció- és architektúra-felülvizsgálattal, kód- vagy függőségelemzéssel, interjúkkal, bizonyítékvizsgálattal és korlátozott validálással. Az értékelés megállapításokat állít elő a kockázati döntésekhez; nem szükséges kihasználnia a gyengeségeket, és tágabb, mint a sebezhetőség-szkennelés.

A munka hatóköre, feltételezései, bizonyítékai, mélysége és dátuma határozza meg, mit jelentenek az eredményei. A hasznos jelentés megkülönbözteti a megfigyelt tényeket a következtetésektől, elmagyarázza az érintett állapotokat és a bizonytalanságot, és a tulajdonosoknak elegendő kontextust ad a kezelés kiválasztásához és ellenőrzéséhez.

### Legfontosabb pontok

- **Hatókör és kritériumok:** A munka megkezdése előtt meg kell határozni a rendszereket, környezeteket, identitásokat, interfészeket, időablakot, kizárt műveleteket, értékelési kritériumokat és a felhatalmazást.
- **Módszerválasztás:** A célhoz és a kérdéshez illő technikákat kell választani — mint a hitelesített szkennelés, a konfiguráció-felülvizsgálat, az architektúraelemzés, a forráskód-review, a függőségelemzés vagy a kontrollált manuális ellenőrzések.
- **Megállapításminőség:** Ahol megvalósítható, meg kell erősíteni az alkalmazhatóságot, el kell távolítani a duplikátumokat, dokumentálni kell a bizonyítékot és a feltételezéseket, meg kell ítélni a bizonyosságot, el kell magyarázni a potenciális következményeket, és azonosítani kell a gyakorlati elhárítási vagy mérséklési útvonalakat.
- **Fontos korlát:** Az értékelés a hatókör és a módszerek által alakított, időben korlátozott nézet; nem bizonyíthatja, hogy a teszteletlen komponensek biztonságosak, hogy minden jelentett gyengeség kihasználható, vagy hogy az elhárítás verifikáció nélkül sikeres volt.

### Kapcsolódó kifejezések

[Sebezhetőség](<https://yellowcube.eu/hu/glossary/vulnerability/>) · [Sebezhetőség-szkennelés](<https://yellowcube.eu/hu/glossary/vulnerability-scanning/>) · [Behatolási teszt](<https://yellowcube.eu/hu/glossary/penetration-testing/>) · [Biztonsági audit](<https://yellowcube.eu/hu/glossary/security-audit/>) · [Fenyegetésmodellezés](<https://yellowcube.eu/hu/glossary/threat-modeling/>) · [Kockázatértékelés](<https://yellowcube.eu/hu/glossary/risk-assessment/>)

### Források

[NIST SP 800-115](https://csrc.nist.gov/pubs/sp/800/115/final) · [NIST szószedet: Vulnerability Analysis](https://csrc.nist.gov/glossary/term/vulnerability_analysis) · [NIST SP 800-53 Rev. 5](https://csrc.nist.gov/pubs/sp/800/53/r5/upd1/final)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

