# Čo je hodnotenie zraniteľností?

> Hodnotenie zraniteľností (vulnerability assessment) je ohraničené vyhodnotenie, ktoré identifikuje a analyzuje slabé miesta v systéme, produkte, službe, procese alebo definovanom prostredí.

- Kanonická URL: https://yellowcube.eu/sk/glossary/vulnerability-assessment/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Môže kombinovať automatizované skenovanie s kontrolou konfigurácie a architektúry, analýzou kódu alebo závislostí, rozhovormi, inšpekciou dôkazov a obmedzenou validáciou. Hodnotenie produkuje nálezy pre rizikové rozhodnutia; nemusí slabé miesta využívať a je širšie než skenovanie zraniteľností.

Rozsah, predpoklady, dôkazy, hĺbka a dátum práce určujú, čo jej výsledky znamenajú. Užitočná správa rozlišuje pozorované fakty od odvodení, vysvetľuje dotknuté podmienky a neistotu a dáva vlastníkom dosť kontextu na výber a overenie riešenia.

### Kľúčové body

- **Rozsah a kritériá:** Pred začatím práce definovať systémy, prostredia, identity, rozhrania, časové okno, vylúčené akcie, evaluačné kritériá a autorizáciu.
- **Výber metódy:** Vybrať techniky vhodné k cieľu a otázke, ako je autentifikované skenovanie, kontrola konfigurácie, analýza architektúry, kontrola zdrojového kódu, analýza závislostí alebo kontrolované manuálne kontroly.
- **Kvalita nálezu:** Tam, kde je uskutočniteľné, potvrdiť uplatniteľnosť, odstrániť duplikáty, zdokumentovať dôkazy a predpoklady, ohodnotiť istotu, vysvetliť potenciálne dôsledky a identifikovať praktické cesty nápravy alebo zmiernenia.
- **Dôležité obmedzenie:** Hodnotenie je časovo ohraničený pohľad formovaný svojím rozsahom a metódami; nemôže dokázať, že netestované komponenty sú bezpečné, že každá reportovaná slabina je využiteľná alebo že náprava uspela bez overenia.

### Súvisiace pojmy

[Zraniteľnosť](<https://yellowcube.eu/sk/glossary/vulnerability/>) · [Skenovanie zraniteľností](<https://yellowcube.eu/sk/glossary/vulnerability-scanning/>) · [Penetračné testovanie](<https://yellowcube.eu/sk/glossary/penetration-testing/>) · [Bezpečnostný audit](<https://yellowcube.eu/sk/glossary/security-audit/>) · [Modelovanie hrozieb](<https://yellowcube.eu/sk/glossary/threat-modeling/>) · [Hodnotenie rizík](<https://yellowcube.eu/sk/glossary/risk-assessment/>)

### Zdroje

[NIST SP 800-115](https://csrc.nist.gov/pubs/sp/800/115/final) · [NIST glossary: Vulnerability Analysis](https://csrc.nist.gov/glossary/term/vulnerability_analysis) · [NIST SP 800-53 Rev. 5](https://csrc.nist.gov/pubs/sp/800/53/r5/upd1/final)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

