Articulo de referencia

Base de datos de vulnerabilidades

Una base de datos de vulnerabilidades ( BDV ) es una plataforma destinada a recopilar, mantener y difundir información sobre vulnerabilidades de seguridad informática descubiert...

Una base de datos de vulnerabilidades ( BDV ) es una plataforma destinada a recopilar, mantener y difundir información sobre vulnerabilidades de seguridad informática descubiertas . La base de datos suele describir la vulnerabilidad identificada, evaluar su impacto potencial en los sistemas afectados y proporcionar soluciones alternativas o actualizaciones para mitigar el problema. Una BDV asigna un identificador único a cada vulnerabilidad catalogada, como un número (p. ej., 123456) o una designación alfanumérica (p. ej., VDB-2020-12345). La información de la base de datos puede estar disponible a través de páginas web, exportaciones o API . Una BDV puede proporcionar la información de forma gratuita, de pago o mediante una combinación de ambas.

Historia

La primera base de datos de vulnerabilidades fue "Repaired Security Bugs in Multics", publicada el 7 de febrero de 1973 por Jerome H. Saltzer. La describió como " una lista de todas las formas conocidas en que un usuario puede vulnerar o eludir los mecanismos de protección de Multics ". [ 1 ] Inicialmente, la lista se mantuvo relativamente privada con la intención de conservar los detalles de las vulnerabilidades hasta que se pudieran encontrar soluciones. La lista publicada contenía dos vulnerabilidades de escalada de privilegios locales y tres ataques de denegación de servicio locales. [ 2 ]

Tipos de bases de datos de vulnerabilidades

Las principales bases de datos de vulnerabilidades, como la base de datos ISS X-Force, la base de datos Symantec/SecurityFocus BID y la Open Source Vulnerability Database (OSVDB) [ a ], agregan una amplia gama de vulnerabilidades divulgadas públicamente, incluidas las Vulnerabilidades y Exposiciones Comunes (CVE). El propósito principal de CVE, administrada por MITRE , es intentar agregar vulnerabilidades públicas y darles un identificador único de formato estandarizado. [ 3 ] Muchas bases de datos de vulnerabilidades desarrollan la inteligencia recibida de CVE e investigan más a fondo, proporcionando puntuaciones de riesgo de vulnerabilidad, calificaciones de impacto y la solución alternativa necesaria. En el pasado, CVE fue primordial para vincular bases de datos de vulnerabilidades para que se pudieran compartir parches críticos y depuraciones para impedir que los hackers accedieran a información confidencial en sistemas privados. [ 4 ] La National Vulnerability Database (NVD), administrada por el Instituto Nacional de Estándares y Tecnología (NIST), opera de forma independiente de la base de datos CVE administrada por MITRE, pero solo incluye información de vulnerabilidades de CVE. NVD complementa esos datos al proporcionar la puntuación de riesgo del Sistema Común de Puntuación de Vulnerabilidades (CVSS) y los datos de la Enumeración Común de Plataformas (CPE).

La Base de Datos de Vulnerabilidades de Código Abierto (OSVDB) proporciona un índice preciso, técnico e imparcial sobre seguridad de vulnerabilidades. Esta completa base de datos catalogó más de 121 000 vulnerabilidades. La OSVDB se fundó en agosto de 2002 y se lanzó en marzo de 2004. En sus inicios, las vulnerabilidades recién identificadas eran investigadas por los miembros del sitio y las explicaciones se detallaban en el sitio web. Sin embargo, a medida que creció la necesidad del servicio, surgió la necesidad de personal dedicado, lo que dio lugar a la creación de la Open Security Foundation (OSF), una organización sin ánimo de lucro fundada en 2005 para financiar proyectos de seguridad, principalmente la OSVDB. [ 5 ] La OSVDB cerró en abril de 2016. [ 6 ]

La Base de Datos Nacional de Vulnerabilidades de EE. UU. es una base de datos integral de vulnerabilidades de ciberseguridad creada en 2005 que informa sobre CVE. [ 7 ] La NVD es una herramienta de referencia principal en ciberseguridad para individuos e industrias por igual que proporciona recursos informativos sobre vulnerabilidades actuales. La NVD contiene más de 100 000 registros. De manera similar a la OSVDB, la NVD publica calificaciones de impacto y categoriza el material en un índice para proporcionar a los usuarios un sistema de búsqueda inteligible. [ 8 ] Otros países tienen sus propias bases de datos de vulnerabilidades, como la Base de Datos Nacional de Vulnerabilidades de China y la Base de Datos de Amenazas a la Seguridad de Datos de Rusia .

Varias empresas comerciales también mantienen sus propias bases de datos de vulnerabilidades, ofreciendo a sus clientes servicios que proporcionan datos de vulnerabilidades nuevos y actualizados en formato legible por máquina, así como a través de portales web. Algunos ejemplos son Exploit Observer de ARP Syndicate, el portal y la fuente de datos de vulnerabilidades DeepSight de Symantec [ 9 ] , el gestor de vulnerabilidades de Secunia (adquirido por Flexera) [ 10 ] y el servicio de inteligencia de vulnerabilidades de Accenture [ 11 ] (anteriormente iDefense ).

Exploit Observer [ 12 ] utiliza su Sistema de Agregación de Datos de Vulnerabilidades y Exploits (VEDAS) para recopilar exploits y vulnerabilidades de una amplia gama de fuentes globales, incluidas bases de datos chinas y rusas. [ 13 ]

Las bases de datos de vulnerabilidades aconsejan a las organizaciones desarrollar, priorizar y ejecutar parches u otras medidas de mitigación que intenten corregir vulnerabilidades críticas. Sin embargo, esto a menudo puede generar vulnerabilidades adicionales, ya que los parches se crean apresuradamente para evitar nuevas explotaciones y violaciones del sistema. Según el nivel del usuario o la organización, se justifica el acceso apropiado a una base de datos de vulnerabilidades que proporcione al usuario información sobre las vulnerabilidades conocidas que puedan afectarle. La justificación para limitar el acceso a los individuos es impedir que los hackers conozcan las vulnerabilidades de los sistemas corporativos, que podrían ser explotadas posteriormente. [ 14 ]

Uso de bases de datos de vulnerabilidades

Las bases de datos de vulnerabilidades contienen una gran cantidad de vulnerabilidades identificadas. Sin embargo, pocas organizaciones poseen la experiencia, el personal y el tiempo necesarios para revisar y remediar todas las posibles susceptibilidades del sistema; por lo tanto, la puntuación de vulnerabilidades es un método para determinar cuantitativamente la gravedad de una violación del sistema. Existen múltiples métodos de puntuación en bases de datos de vulnerabilidades como US-CERT y la Escala de Análisis de Vulnerabilidades Críticas del Instituto SANS, pero el Sistema Común de Puntuación de Vulnerabilidades (CVSS) es la técnica predominante en la mayoría de las bases de datos de vulnerabilidades, incluidas OSVDB, vFeed [ 15 ] y NVD. El CVSS se basa en tres métricas principales: base, temporal y ambiental, cada una de las cuales proporciona una calificación de vulnerabilidad. [ 16 ]

Base

Esta métrica abarca las propiedades inmutables de una vulnerabilidad, como el impacto potencial de la exposición de información confidencial, la accesibilidad de la información y las consecuencias de la eliminación irrecuperable de la misma.

Temporal

Las métricas temporales denotan la naturaleza mutable de una vulnerabilidad, por ejemplo, la credibilidad de una explotabilidad, el estado actual de una violación del sistema y el desarrollo de cualquier solución alternativa que se pueda aplicar. [ 17 ]

Ambiental

Este aspecto del CVSS evalúa la pérdida potencial para individuos u organizaciones derivada de una vulnerabilidad. Además, detalla el objetivo principal de una vulnerabilidad, que abarca desde sistemas personales hasta grandes organizaciones, y el número de individuos potencialmente afectados. [ 18 ]

La complicación de utilizar diferentes sistemas de puntuación radica en la falta de consenso sobre la gravedad de una vulnerabilidad, lo que puede llevar a que distintas organizaciones pasen por alto explotaciones críticas del sistema. La principal ventaja de un sistema de puntuación estandarizado como CVSS es que las puntuaciones de vulnerabilidad publicadas pueden evaluarse, investigarse y corregirse rápidamente. Tanto las organizaciones como los particulares pueden determinar el impacto personal de una vulnerabilidad en su sistema. Los beneficios que las bases de datos de vulnerabilidades aportan a consumidores y organizaciones son exponenciales, ya que los sistemas de información se integran cada vez más, nuestra dependencia de ellos crece y, por consiguiente, también las oportunidades de explotación de datos. [ 19 ]

Vulnerabilidades de seguridad comunes listadas en bases de datos de vulnerabilidades.

Fallo en la implementación inicial

Aunque la funcionalidad de una base de datos parezca impecable, sin pruebas rigurosas, las mínimas vulnerabilidades pueden permitir que los hackers se infiltren en la ciberseguridad del sistema. Con frecuencia, las bases de datos se publican sin controles de seguridad estrictos , por lo que el material sensible es fácilmente accesible. [ 20 ]

Inyección SQL

Los ataques a bases de datos son la forma más recurrente de brechas de ciberseguridad registradas en las bases de datos de vulnerabilidades. Las inyecciones SQL y NoSQL penetran en los sistemas de información tradicionales y las plataformas de big data, respectivamente, e insertan sentencias maliciosas que permiten a los hackers un acceso no regulado al sistema. [ 21 ]

Bases de datos mal configuradas

Las bases de datos establecidas suelen fallar al implementar parches cruciales sugeridos por las bases de datos de vulnerabilidades debido a la excesiva carga de trabajo y la necesidad de realizar pruebas exhaustivas para garantizar que los parches corrijan la vulnerabilidad del sistema. Los operadores de bases de datos concentran sus esfuerzos en las principales deficiencias del sistema, lo que ofrece a los hackers acceso ilimitado al sistema a través de parches desatendidos. [ 22 ]

Auditoría inadecuada

Todas las bases de datos requieren registros de auditoría para documentar cuándo se modifican o acceden a los datos. Cuando los sistemas se crean sin el sistema de auditoría necesario, resulta difícil identificar y resolver las vulnerabilidades del sistema. Las bases de datos de vulnerabilidades resaltan la importancia del seguimiento de auditoría como elemento disuasorio de los ciberataques. [ 23 ]

La protección de datos es esencial para cualquier empresa, ya que la información personal y financiera es un activo clave y el robo de material sensible puede dañar la reputación de una compañía. La implementación de estrategias de protección de datos es imperativa para salvaguardar la información confidencial. Algunos sostienen que es la apatía inicial de los diseñadores de software la que, a su vez, hace necesaria la existencia de bases de datos de vulnerabilidades. Si los sistemas se diseñaran con mayor diligencia, podrían ser impenetrables a las inyecciones SQL y NoSQL, lo que haría redundantes las bases de datos de vulnerabilidades. [ 24 ]

Véase también

Notas

  1. OSVDB cerró en abril de 2016; un servicio de pago, VulnDB, ocupó su lugar.

Referencias

  1. Saltzer, JH (7 de febrero de 1973). "Reparación de errores de seguridad en Multics" ( PDF) . Instituto Tecnológico de Massachusetts . S2CID 15487834. Archivado (PDF) del original el 26 de febrero de 2024. Recuperado el 21 de mayo de 2024 . 
  2. "ERRORES DE SEGURIDAD REPARADOS EN MULTICS" (PDF) . Archivado (PDF) del original el 26 de febrero de 2024. Consultado el 21 de mayo de 2024 .
  3. "Vulnerabilidades y exposiciones comunes (CVE)" . Cve.mitre.org . Archivado del original el 20 de agosto de 2011. Consultado el 1 de noviembre de 2015 .
  4. Yun-Hua, Gu; Pei, Li (2010). "Diseño e investigación de una base de datos de vulnerabilidades". Tercera Conferencia Internacional de Información y Computación de 2010. pp. 209–212 . doi : 10.1109/ICIC.2010.147 . ISBN  978-1-4244-7081-5. S2CID 13308368 . 
  5. Karlsson, Mathias (2012). El historial de ediciones de la Base de Datos Nacional de Vulnerabilidades y bases de datos de vulnerabilidades similares (PDF) (Tesis). Archivado (PDF) del original el 14 de noviembre de 2022. Recuperado el 21 de mayo de 2024 .
  6. "OSVDB se cierra permanentemente" . 7 de abril de 2016. Archivado del original el 28 de enero de 2021. Consultado el 25 de enero de 2021 .
  7. "Explicación de la base de datos nacional de vulnerabilidad" . resources.whitesourcesoftware.com . Archivado del original el 21 de mayo de 2024. Consultado el 1 de diciembre de 2020 .
  8. "Recursos primarios de NVD" . Base de datos nacional de vulnerabilidad . Archivado del original el 6 de abril de 2018. Consultado el 1 de noviembre de 2015 .
  9. "Inteligencia técnica DeepSight | Symantec" . Symantec . Archivado del original el 24/11/2018 . Consultado el 05/12/2018 .
  10. "Gestor de vulnerabilidades de Secunia" . Archivado del original el 6 de diciembre de 2018. Consultado el 5 de diciembre de 2018 .
  11. "Accenture Vulnerability Intelligence" (PDF) . Archivado (PDF) del original el 6 de diciembre de 2018. Consultado el 5 de diciembre de 2018 .
  12. "Inteligencia sobre exploits y vulnerabilidades por ARP Syndicate" . Exploit Observer . Consultado el 31 de mayo de 2024 .
  13. Singh, Ayush (18 de mayo de 2024). "Alrededor de 1000 vulnerabilidades de ciberseguridad explotables que MITRE y NIST 'podrían' haber pasado por alto, pero China o Rusia no" . Blog de ARP Syndicate . Consultado el 31 de mayo de 2024 .
  14. Erickson, J (2008). Hacking: El arte de la explotación (1.ª ed.). San Francisco: No Starch Press. ISBN  978-1-59327-144-2.
  15. vFeed. "Inteligencia de amenazas y vulnerabilidades correlacionadas de vFeed" . Archivado del original el 27/10/2016 . Consultado el 27/10/2016 .
  16. Primero. "Sistema Común de Puntuación de Vulnerabilidades (CVSS-SIG)" . Archivado del original el 8 de marzo de 2022. Recuperado el 1 de noviembre de 2015 .
  17. Mell, Peter; Scarfone, Karen; Romanosky, Sasha (noviembre de 2006). "Sistema común de puntuación de vulnerabilidades". IEEE Security & Privacy . 4 (6): 85– 89. doi : 10.1109/MSP.2006.145 . S2CID 14690291 . 
  18. Hayden, L (2010). Métricas de seguridad informática (1.ª ed.). Nueva York: McGraw Hill. 
  19. Peter Mell; Karen Scarfone; Sasha Romanosky (noviembre-diciembre de 2006). "Sistema común de puntuación de vulnerabilidades" (PDF) . IEEE Security & Privacy . Vol. 4, n.º 6, págs. 85-88 . doi : 10.1109/MSP.2006.145 . Archivado (PDF) del original el 25 de febrero de 2024. Recuperado el 21 de mayo de 2024 a través del Foro de Equipos de Respuesta a Incidentes y Seguridad.   
  20. "Los riesgos más significativos de 2015 y cómo mitigarlos" (PDF) . Imperva . Archivado (PDF) del original el 30 de septiembre de 2015. Consultado el 2 de noviembre de 2015 .
  21. Natarajan, Kanchana; Subramani, Sarala (2012). "Generación de un algoritmo seguro libre de inyección SQL para detectar y prevenir ataques de inyección SQL" . Procedia Technology . 4 : 790–796 . doi : 10.1016/j.protcy.2012.05.129 .
  22. "Base de datos de vulnerabilidades: las 1000 principales fallas". Seguridad de redes . 8 (6). 2001.
  23. Afyouni, H (2006). Seguridad y auditoría de bases de datos (1.ª ed.). Boston: Thomson Course Technology. 
  24. Sirohi, D (2015). Dimensiones transformacionales del cibercrimen . India: Vij Books. pp. 54– 65. 
Obtenido de " https://en.wikipedia.org/w/index.php?title=Vulnerability_database&oldid=1321737465 "