SlideShare uma empresa Scribd logo
1 de 36
To Vulnerability
Database and
beyond
Alexander Leonov, PHDays 2017
2
#:whoami
- Security Analyst at Mail.Ru Group
- Security Automation blog at avleonov.com
3
Security Advisories
… OVER 9000!
4
CVSS, CPE
Vendor’s
Bug
Exploit
DBs
Media
Advisory
id
remediation
strategy
CERTs
…
…
…
Security Content
5
Home-grown Database
CVSS, CPE
Vendor
Bug
Exploit
DBs
Media
Advisories
id
remediation
strategy
CERTs
Customer’s Side
…
…
…
Home-grown
Vulnerability
Database
parser
Commercial Database
Vulnerability
Base
Search System
Notification Service
Vulnerability Intelligence
6
API
Vulnerability
Base
Search System
Notification Service
Vulnerability Intelligence
API
Applicability Verification
+ Detection Rules & Plugins
+ Transports
Vulnerability
Scanner
+ Dashboards
+ TaskTracker
Vulnerability
Management
+ Infrastructure
context
Threat/Risk
Management
7
Still a Vulnerability Database!
Vulnerability
Base
8
- Vulnerabilities your vendor knows/don’t know
- Vulnerabilities your vendor can/can’t detect in
various modes
- How quickly your vendor adds detection
plugins
What to do?
9
Subscriptions?
10
Manual vulnerability tracking
Subscriptions to
all vulnerabilities
Subscriptions
to vulnerabilities
in software we use
Automated
applicability
verification
Subscriptions?
11
Manual vulnerability tracking
Subscriptions to
all vulnerabilities
Subscriptions
to vulnerabilities
in software we use
Automated
applicability
verification
https://telegram.me/vulnersBot
12
What will explode next?
?!
13
Vulnerability Hype
- Researchers can overestimate the importance of vulnerability
for self-promotion
- Hyped vulnerability: really critical or not?
- What is out of scope?
14
Vulnerability Hype
GHOST
CVE-2015-0235
Heartbleed
CVE-2014-0160
Shellshock
CVE-2014-6271
Badlock
CVE-2016-2118
ImageTragick
CVE-2016–3714
15
CVSS
16
CVSS
- Every CVSS vector was filled manually by some analyst
- Appear in databases with a significant latency
- For the most vulnerabilities Temporal Vector is not available
- Doesn't express current relevance and criticality based on all
factors
17
CVSS
High / CVSS Base Score : 5.0 Medium
(CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N)
High / CVSS Base Score : 9.4 High
(CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:N)
Heartbleed
CVE-2014-0160
https://www.tenable.com/plugins/index.php?view=single&id=73412
Confidentiality Impact: Complete or Partial?
Integrity Impact: None or Complete?
18
CVSS
“CVSSv3 doesn’t fix the major disparities with data confidentiality.
Instead the whole flawed section is exactly the same.”
https://www.pentestpartners.com/blog/cvssv3-whats-changed-or-why-even-bother/
19
References
Heartbleed
CVE-2014-0160
20
2 characteristics
- "Danger" an assessment of criticality, exploitability
- "Relevance" shows an attention paid to the vulnerability
21
Vulnerability Danger
- CVSS Base Score ↑
- Potential exploitability ↑
- Exploits ↑
- Malware ↑
- Patches ↓
- Detection plugins ↓
- Age ↓
22
Vulnerability Relevance
- Media coverage ↑
- Descriptions ↑
- Detection plugins ↑
- Search queries ↑
- Search results ↑
- Clicks ↑
- Age ↓
23
Quadrants
24
PoC
Heartbleed
CVE-2014-0160
25
PoC
Heartbleed
CVE-2014-0160
26
PoC
Heartbleed
CVE-2014-0160
27
PoC
Heartbleed
CVE-2014-0160
28
PoC
WannaCry
SMB v.1 RCE
CVE-2017-0143
29
PoC
Latest 3500 CVEs
(max 10 days in Daily
Routine <3.5)
30
PoC
CVE-2017-2478
RCE
Latest 3500 CVEs
(max 10 days in Daily
Routine <3.5)
31
PoC
Latest 3500 CVEs
(max 10 days in Daily
Routine <3.5)
32
PoC
Latest 3500 CVEs
(max 10 days in Daily
Routine <3.5)
33
More vulnerabilities!
34
Possibilities
- Watch vulnerabilities in dynamics
- Highlight most critical vulnerabilities and groups
- Identify trends
- Have fun :-)
35
Problems
- It’s all about CVEs
One vulnerability - a lot of CVEs
Vulnerabilities without CVEs
- Subjective formulas for Danger and Relevance
- Data sources
36
Thanks!
- Security Automation Blog avleonov.com
- me@avleonov.com

Mais conteúdo relacionado

Mais de Positive Hack Days

Мастер-класс «Трущобы Application Security»
Мастер-класс «Трущобы Application Security»Мастер-класс «Трущобы Application Security»
Мастер-класс «Трущобы Application Security»
Positive Hack Days
 
Эвристические методы защиты приложений
Эвристические методы защиты приложенийЭвристические методы защиты приложений
Эвристические методы защиты приложений
Positive Hack Days
 
Уязвимое Android-приложение: N проверенных способов наступить на грабли
Уязвимое Android-приложение: N проверенных способов наступить на граблиУязвимое Android-приложение: N проверенных способов наступить на грабли
Уязвимое Android-приложение: N проверенных способов наступить на грабли
Positive Hack Days
 
Механизмы предотвращения атак в ASP.NET Core
Механизмы предотвращения атак в ASP.NET CoreМеханизмы предотвращения атак в ASP.NET Core
Механизмы предотвращения атак в ASP.NET Core
Positive Hack Days
 

Mais de Positive Hack Days (20)

Мастер-класс «Трущобы Application Security»
Мастер-класс «Трущобы Application Security»Мастер-класс «Трущобы Application Security»
Мастер-класс «Трущобы Application Security»
 
Формальные методы защиты приложений
Формальные методы защиты приложенийФормальные методы защиты приложений
Формальные методы защиты приложений
 
Эвристические методы защиты приложений
Эвристические методы защиты приложенийЭвристические методы защиты приложений
Эвристические методы защиты приложений
 
Теоретические основы Application Security
Теоретические основы Application SecurityТеоретические основы Application Security
Теоретические основы Application Security
 
От экспериментального программирования к промышленному: путь длиной в 10 лет
От экспериментального программирования к промышленному: путь длиной в 10 летОт экспериментального программирования к промышленному: путь длиной в 10 лет
От экспериментального программирования к промышленному: путь длиной в 10 лет
 
Уязвимое Android-приложение: N проверенных способов наступить на грабли
Уязвимое Android-приложение: N проверенных способов наступить на граблиУязвимое Android-приложение: N проверенных способов наступить на грабли
Уязвимое Android-приложение: N проверенных способов наступить на грабли
 
Требования по безопасности в архитектуре ПО
Требования по безопасности в архитектуре ПОТребования по безопасности в архитектуре ПО
Требования по безопасности в архитектуре ПО
 
Формальная верификация кода на языке Си
Формальная верификация кода на языке СиФормальная верификация кода на языке Си
Формальная верификация кода на языке Си
 
Механизмы предотвращения атак в ASP.NET Core
Механизмы предотвращения атак в ASP.NET CoreМеханизмы предотвращения атак в ASP.NET Core
Механизмы предотвращения атак в ASP.NET Core
 
SOC для КИИ: израильский опыт
SOC для КИИ: израильский опытSOC для КИИ: израильский опыт
SOC для КИИ: израильский опыт
 
Honeywell Industrial Cyber Security Lab & Services Center
Honeywell Industrial Cyber Security Lab & Services CenterHoneywell Industrial Cyber Security Lab & Services Center
Honeywell Industrial Cyber Security Lab & Services Center
 
Credential stuffing и брутфорс-атаки
Credential stuffing и брутфорс-атакиCredential stuffing и брутфорс-атаки
Credential stuffing и брутфорс-атаки
 
Доклад SiteSecure
Доклад SiteSecureДоклад SiteSecure
Доклад SiteSecure
 
Практический опыт защиты финансовых транзакций клиентов Банка
Практический опыт защиты финансовых транзакций клиентов БанкаПрактический опыт защиты финансовых транзакций клиентов Банка
Практический опыт защиты финансовых транзакций клиентов Банка
 
Решение SafeTouch — доверенный экран для безопасного подтверждения банковских...
Решение SafeTouch — доверенный экран для безопасного подтверждения банковских...Решение SafeTouch — доверенный экран для безопасного подтверждения банковских...
Решение SafeTouch — доверенный экран для безопасного подтверждения банковских...
 
Эффективный контроль сотрудников
Эффективный контроль сотрудниковЭффективный контроль сотрудников
Эффективный контроль сотрудников
 
Подход к обеспечению безопасности IoT в Enterprise
Подход к обеспечению безопасности IoT в EnterpriseПодход к обеспечению безопасности IoT в Enterprise
Подход к обеспечению безопасности IoT в Enterprise
 
DDoS-атаки в 2016–2017: переворот
DDoS-атаки в 2016–2017: переворотDDoS-атаки в 2016–2017: переворот
DDoS-атаки в 2016–2017: переворот
 
Эволюция безопасности: от охранников к нейронным сетям
Эволюция безопасности: от охранников к нейронным сетямЭволюция безопасности: от охранников к нейронным сетям
Эволюция безопасности: от охранников к нейронным сетям
 
АнтиПленарка. Безопасность и технологии: личный взгляд лидеров мнений
АнтиПленарка. Безопасность и технологии: личный взгляд лидеров мненийАнтиПленарка. Безопасность и технологии: личный взгляд лидеров мнений
АнтиПленарка. Безопасность и технологии: личный взгляд лидеров мнений
 

Último

EIS-Webinar-Prompt-Knowledge-Eng-2024-04-08.pptx
EIS-Webinar-Prompt-Knowledge-Eng-2024-04-08.pptxEIS-Webinar-Prompt-Knowledge-Eng-2024-04-08.pptx
EIS-Webinar-Prompt-Knowledge-Eng-2024-04-08.pptx
Earley Information Science
 

Último (20)

Presentation on how to chat with PDF using ChatGPT code interpreter
Presentation on how to chat with PDF using ChatGPT code interpreterPresentation on how to chat with PDF using ChatGPT code interpreter
Presentation on how to chat with PDF using ChatGPT code interpreter
 
Finology Group – Insurtech Innovation Award 2024
Finology Group – Insurtech Innovation Award 2024Finology Group – Insurtech Innovation Award 2024
Finology Group – Insurtech Innovation Award 2024
 
Axa Assurance Maroc - Insurer Innovation Award 2024
Axa Assurance Maroc - Insurer Innovation Award 2024Axa Assurance Maroc - Insurer Innovation Award 2024
Axa Assurance Maroc - Insurer Innovation Award 2024
 
[2024]Digital Global Overview Report 2024 Meltwater.pdf
[2024]Digital Global Overview Report 2024 Meltwater.pdf[2024]Digital Global Overview Report 2024 Meltwater.pdf
[2024]Digital Global Overview Report 2024 Meltwater.pdf
 
Raspberry Pi 5: Challenges and Solutions in Bringing up an OpenGL/Vulkan Driv...
Raspberry Pi 5: Challenges and Solutions in Bringing up an OpenGL/Vulkan Driv...Raspberry Pi 5: Challenges and Solutions in Bringing up an OpenGL/Vulkan Driv...
Raspberry Pi 5: Challenges and Solutions in Bringing up an OpenGL/Vulkan Driv...
 
Scaling API-first – The story of a global engineering organization
Scaling API-first – The story of a global engineering organizationScaling API-first – The story of a global engineering organization
Scaling API-first – The story of a global engineering organization
 
Boost PC performance: How more available memory can improve productivity
Boost PC performance: How more available memory can improve productivityBoost PC performance: How more available memory can improve productivity
Boost PC performance: How more available memory can improve productivity
 
Apidays Singapore 2024 - Building Digital Trust in a Digital Economy by Veron...
Apidays Singapore 2024 - Building Digital Trust in a Digital Economy by Veron...Apidays Singapore 2024 - Building Digital Trust in a Digital Economy by Veron...
Apidays Singapore 2024 - Building Digital Trust in a Digital Economy by Veron...
 
Understanding Discord NSFW Servers A Guide for Responsible Users.pdf
Understanding Discord NSFW Servers A Guide for Responsible Users.pdfUnderstanding Discord NSFW Servers A Guide for Responsible Users.pdf
Understanding Discord NSFW Servers A Guide for Responsible Users.pdf
 
Tech Trends Report 2024 Future Today Institute.pdf
Tech Trends Report 2024 Future Today Institute.pdfTech Trends Report 2024 Future Today Institute.pdf
Tech Trends Report 2024 Future Today Institute.pdf
 
Driving Behavioral Change for Information Management through Data-Driven Gree...
Driving Behavioral Change for Information Management through Data-Driven Gree...Driving Behavioral Change for Information Management through Data-Driven Gree...
Driving Behavioral Change for Information Management through Data-Driven Gree...
 
Exploring the Future Potential of AI-Enabled Smartphone Processors
Exploring the Future Potential of AI-Enabled Smartphone ProcessorsExploring the Future Potential of AI-Enabled Smartphone Processors
Exploring the Future Potential of AI-Enabled Smartphone Processors
 
Partners Life - Insurer Innovation Award 2024
Partners Life - Insurer Innovation Award 2024Partners Life - Insurer Innovation Award 2024
Partners Life - Insurer Innovation Award 2024
 
The 7 Things I Know About Cyber Security After 25 Years | April 2024
The 7 Things I Know About Cyber Security After 25 Years | April 2024The 7 Things I Know About Cyber Security After 25 Years | April 2024
The 7 Things I Know About Cyber Security After 25 Years | April 2024
 
04-2024-HHUG-Sales-and-Marketing-Alignment.pptx
04-2024-HHUG-Sales-and-Marketing-Alignment.pptx04-2024-HHUG-Sales-and-Marketing-Alignment.pptx
04-2024-HHUG-Sales-and-Marketing-Alignment.pptx
 
🐬 The future of MySQL is Postgres 🐘
🐬  The future of MySQL is Postgres   🐘🐬  The future of MySQL is Postgres   🐘
🐬 The future of MySQL is Postgres 🐘
 
Powerful Google developer tools for immediate impact! (2023-24 C)
Powerful Google developer tools for immediate impact! (2023-24 C)Powerful Google developer tools for immediate impact! (2023-24 C)
Powerful Google developer tools for immediate impact! (2023-24 C)
 
A Domino Admins Adventures (Engage 2024)
A Domino Admins Adventures (Engage 2024)A Domino Admins Adventures (Engage 2024)
A Domino Admins Adventures (Engage 2024)
 
Mastering MySQL Database Architecture: Deep Dive into MySQL Shell and MySQL R...
Mastering MySQL Database Architecture: Deep Dive into MySQL Shell and MySQL R...Mastering MySQL Database Architecture: Deep Dive into MySQL Shell and MySQL R...
Mastering MySQL Database Architecture: Deep Dive into MySQL Shell and MySQL R...
 
EIS-Webinar-Prompt-Knowledge-Eng-2024-04-08.pptx
EIS-Webinar-Prompt-Knowledge-Eng-2024-04-08.pptxEIS-Webinar-Prompt-Knowledge-Eng-2024-04-08.pptx
EIS-Webinar-Prompt-Knowledge-Eng-2024-04-08.pptx
 

К базе данных уязвимостей и дальше