Используется ли сценарий «наихудшего случая» для аспекта вероятности риска, подходящий для оценки рисков OWASP? - PullRequest
0 голосов
/ 26 ноября 2018

Наш обозреватель кода отметил, что риск является как воздействием, так и вероятностью, и вероятность должна оцениваться с использованием «наихудшего случая», и это было задокументировано в документации OWASP здесь: https://www.owasp.org/index.php/OWASP_Risk_Rating_Methodology#Step_4:_Determining_the_Severity_of_the_Risk

Excerpt from OWASP risk rating page

Кто-нибудь согласен с этим мнением?

Ответы [ 2 ]

0 голосов
/ 26 ноября 2018

Шаг 1: Определение риска предлагает использовать сценарии наихудшего случая.

Шаг 2: Факторы для оценки вероятности также предлагает использовать сценарии наихудшего случая.

Шаг 3: Факторы для оценки воздействия не упоминает сценарии наихудшего случая.

Поэтому для вероятности целесообразно использовать сценарии наихудшего случая.Однако то, что составляет «наихудший случай», может быть субъективным и, вероятно, спорным.

Чрезвычайным примером "наихудшего случая" может быть то, что ваш злоумышленник спонсируется государством.Они уже разработали коллекцию автоматизированных инструментов для обнаружения и использования угроз.У них есть несколько шпионов, работающих на вашу компанию, поэтому они знают об уязвимостях.Они также знают, как отключить или обойти вашу систему обнаружения вторжений.

Надеемся, что человек, применяющий такой рейтинг риска, будет использовать здравый смысл версии "худшего случая".

0 голосов
/ 26 ноября 2018

По моему мнению, и если вы внимательно прочитаете, наихудший случай касается только агентов с множественными угрозами, поэтому используйте наихудший случай.Предполагать, что вероятность в целом должна быть наихудшей, означает, что это не вероятность, а наихудший случай.Это очень разные вещи.

Если вы читаете первый абзац, он упоминает, что вероятность - это грубая мера того, насколько вероятно, что эта уязвимость будет раскрыта.

Во-вторых, вы смешиваете уязвимость и риск там, где конечный показательвсегда риск.

Я был бы признателен за поддержку этого ответа, чтобы я мог вернуться к рецензенту кода и показать ему, что он неправильно понял вероятность OWASP.

...