Alice&Bob: La valutazione è critical!

Alice: "Il bollettino di questa vulnerabilità dice che è critical perché ci può essere un exploit che la sfrutta in tempi brevi"

Bob: "Sì, ma la valutazione di rischio che fanno è sempre poi da calibrare nell'ambiente dove il software da patchare si trova, non credi?"

Alice: "No no, se dice che è critical è critical!"

Bob: "Forse non ci siamo capiti! Se è vero che può esistere un exploit che sfrutta la vulnerabilità oggetto della patch, è anche vero che sfruttare tale vulnerabilità con successo, e quindi l'esecuzione appunto con successo del probabile exploit, dipende anche da fattori di "ambiente": se il PC è in una Intranet, se c'è un antivirus aziendale, una sicurezza perimetrale, se gli utenti sono administrator, etc."

Bob: "Quindi come vedi la valutazione del rischio di un bollettino deve essere sempre calibrata all'ambiente in cui si opera"

Alice: "Ah!"

Bob: "Eh!"

Bob: "(Analisi del Rischio: questa sconosciuta!)

Commenti

Post popolari in questo blog

Exploit: icsploit o espluà?

TrueCrypt 5.0: nuova release

ING Direct: ancora con il PAD numerico rotante!