Sårbarheter och VEX
Hur sårbarheter bedöms och prioriteras, och hur VEX anger vilka som påverkar en produkt.
- Vad är en sårbarhet?
En sårbarhet är en svaghet i ett system som kan utnyttjas av angripare. Denna artikel förklarar vad sårbarheter är, hur de bedöms med CVSS och EPSS, vanliga typer av sårbarheter, samt vikten av patchhantering och prioritering baserat på SBOM:ar.
- Vad är VEX?
En sårbarhetsskanning mot en SBOM ger ofta träffar som inte går att utnyttja i den aktuella produkten. Med VEX kan leverantören ange status för varje sårbarhet, så att mottagaren kan prioritera rätt.
- SBOM och sårbarhetshantering
En SBOM gör det möjligt att svara på vilka produkter som berörs av en sårbarhet. Här går vi igenom arbetsflödet: matcha mot sårbarhetsdata, prioritera med CVSS, EPSS och KEV, och sortera bort det som inte påverkar med VEX.
- Vad är VDR?
En VDR är leverantörens redovisning av vilka sårbarheter som berör en produkt och dess komponenter, hur de påverkar produkten och vad som görs åt dem. Begreppet kommer från NIST SP 800-161.