Alice&Bob: La valutazione è critical!
Alice: "Il bollettino di questa vulnerabilità dice che è critical perché ci può essere un exploit che la sfrutta in tempi brevi"
Bob: "Sì, ma la valutazione di rischio che fanno è sempre poi da calibrare nell'ambiente dove il software da patchare si trova, non credi?"
Alice: "No no, se dice che è critical è critical!"
Bob: "Forse non ci siamo capiti! Se è vero che può esistere un exploit che sfrutta la vulnerabilità oggetto della patch, è anche vero che sfruttare tale vulnerabilità con successo, e quindi l'esecuzione appunto con successo del probabile exploit, dipende anche da fattori di "ambiente": se il PC è in una Intranet, se c'è un antivirus aziendale, una sicurezza perimetrale, se gli utenti sono administrator, etc."
Bob: "Quindi come vedi la valutazione del rischio di un bollettino deve essere sempre calibrata all'ambiente in cui si opera"
Alice: "Ah!"
Bob: "Eh!"
Bob: "(Analisi del Rischio: questa sconosciuta!)
Commenti
Posta un commento