# Čo je chybná bezpečnostná konfigurácia?

> Chybná bezpečnostná konfigurácia (security misconfiguration) je bezpečnostne relevantné nastavenie alebo operačný stav, ktorý chýba, je nesprávny, nekonzistentný, nadmerne permisívny alebo nevhodný pre zamýšľané prostredie.

- Kanonická URL: https://yellowcube.eu/sk/glossary/security-misconfiguration/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Môže sa vyskytnúť v aplikáciách, frameworkoch, identitách, cloudových službách, sieťach, hostiteľoch, kontajneroch, databázach, zariadeniach alebo manažovacích systémoch a môže odhaliť údaje alebo funkcie, oslabiť inú kontrolu alebo vytvoriť podmienku, ktorú hrozba môže exploitovať.

Príklady zahŕňajú nezmenené predvolené poverenia, verejné úložisko, nadmerné oprávnenia, zapnuté ukážkové alebo debug funkcie, verbosné chyby, chýbajúce bezpečnostné direktívy, vystavené manažovacie rozhrania, vypnuté logovanie a nekonzistentné nastavenia medzi prostrediami. Správna konfigurácia závisí od architektúry, účelu, údajov, hrozieb a operačných obmedzení.

### Kľúčové body

- **Stanoviť zámer:** Definovať testované, verziovo-špecifické baseline a politiku pre každé prostredie, vrátane požadovaných služieb, rozhraní, oprávnení, logovania, šifrovania, spracovania chýb a schválených výnimiek.
- **Riadiť zmeny:** Použiť zodpovednú kontrolu, opakovateľné nasadenie, administráciu najmenších oprávnení, chránené úložiská konfigurácie a oddelenie medzi vývojovými, testovacími a produkčnými povereniami.
- **Overiť stav:** Hodnotiť efektívne nastavenia a vzťahy prostriedkov, porovnávať ich so zamýšľanými baseline, detekovať drift, prioritizovať podľa expozície a dôsledku, náprávať bezpečne a potvrdzovať, že korekcia pretrvá.
- **Dôležité obmedzenie:** Nie každá zraniteľnosť je chybná konfigurácia; správne nakonfigurovaný softvér môže obsahovať návrhové alebo implementačné slabiny. Zlyhaný konfiguračný check tiež nie je dôkazom exploitovateľnosti, zatiaľ čo neúplná viditeľnosť alebo nevhodný baseline môže prehliadnuť materiálne riziko.

### Súvisiace pojmy

[Zraniteľnosť](<https://yellowcube.eu/sk/glossary/vulnerability/>) · [Skenovanie zraniteľností](<https://yellowcube.eu/sk/glossary/vulnerability-scanning/>) · [Správa stavu zabezpečenia cloudu (cloud security posture management, CSPM)](<https://yellowcube.eu/sk/glossary/cloud-security-posture-management/>) · [Bezpečnosť infraštruktúry ako kódu (IaC)](<https://yellowcube.eu/sk/glossary/infrastructure-as-code-security/>) · [Bezpečnosť cloudu](<https://yellowcube.eu/sk/glossary/cloud-security/>)

### Zdroje

[OWASP Top 10:2025 A02 Security Misconfiguration](https://owasp.org/Top10/2025/A02_2025-Security_Misconfiguration/) · [NIST SP 800-70 Rev. 5: National Checklist Program for IT Products](https://csrc.nist.gov/pubs/sp/800/70/r5/final) · [NIST SP 800-53 Rev. 5 Release 5.2.0](https://csrc.nist.gov/pubs/sp/800/53/r5/upd1/final)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

