3 месяца назад
CVE, CWE и CVSS: ключевые различия для оценки уязвимостей
“Без осмысления, что такое CVE, CWE и CVSS, невозможно создать систему оценки угроз, которая говорит на одном языке с остальным миром ИБ. Это не просто аббревиатуры, а полноценные языки для описания проблем — от самой уязвимости до её сути и опасности.” Common Vulnerabilities and Exposures (CVE), это не база данных, а система каталогизации. Её основная задача — дать каждой публично раскрытой уязвимости в программном обеспечении уникальный и стабильный идентификатор. Формат идентификатора — CVE-ГГГГ-НОМЕР (например, CVE-2021-44228 для Log4Shell). Ключевая особенность CVE — он ничего не говорит о серьёзности или природе проблемы...