Справочник FindRisk

Глоссарий кибербезопасности

Короткие объяснения терминов, которые встречаются в отчётах, статьях и разговорах о защите сайта.

Уязвимость

Слабое место в программе или настройках, которое может привести к нарушению безопасности.

Пример: Сервер выдаёт закрытый документ без проверки прав пользователя.

XSS — межсайтовый скриптинг

Выполнение недоверенного кода в браузере в контексте сайта из-за небезопасной обработки данных.

Пример: Содержимое комментария интерпретируется как разметка и скрипт вместо обычного текста.

SQL-инъекция

Влияние недоверенных данных на структуру запроса к базе данных.

Пример: Запрос собирается соединением строк вместо передачи значений отдельными параметрами.

IDOR — небезопасный доступ к объектам

Ошибка, при которой сервер не проверяет право пользователя на конкретный объект.

Пример: Клиент может получить чужой заказ, хотя вошёл под собственной учётной записью.

CSRF — подделка межсайтового запроса

Побуждение браузера авторизованного пользователя выполнить нежелательный запрос к другому сайту.

Пример: Изменение настроек без проверки происхождения запроса и защитного токена.

SSRF — подделка серверного запроса

Возможность заставить сервер обращаться к ресурсам, доступ к которым не предусмотрен сценарием приложения.

Пример: Функция загрузки картинки по URL не ограничивает обращения к внутренней сети.

RCE — удалённое выполнение кода

Возможность удалённо выполнить посторонний код в целевой системе.

Пример: Уязвимый обработчик данных позволяет выполнить команды с правами приложения.

CVE

Общепринятый идентификатор опубликованной уязвимости, связывающий сведения о ней из разных источников.

Пример: Разработчик указывает CVE в описании обновления, чтобы администратор мог сопоставить проблему со своей версией.

CVSS

Система оценки технической серьёзности уязвимости. Балл не заменяет оценку риска для конкретного бизнеса.

Пример: Приоритет исправления учитывает и оценку, и доступность сервиса извне, и характер хранящихся данных.

CMS — система управления сайтом

Программное обеспечение для управления контентом и функциями сайта.

Пример: Обновлять нужно как ядро CMS, так и установленные расширения.

WAF — межсетевой экран веб-приложений

Средство анализа и фильтрации HTTP-запросов к приложению по правилам безопасности.

Пример: WAF может заблокировать подозрительный запрос, но не исправляет уязвимый код.

Аутентификация

Проверка того, кем является пользователь или система.

Пример: Вход с паролем подтверждает учётную запись; разрешения на документы проверяются отдельно.

MFA — многофакторная аутентификация

Подтверждение входа с использованием факторов разных типов, например пароля и физического ключа.

Пример: Доступ к панели хостинга требует дополнительного подтверждения помимо пароля.

Фишинг

Обман, при котором злоумышленник выдаёт себя за доверенную сторону, чтобы получить данные или добиться действия.

Пример: Поддельное письмо хостинга ведёт на чужую страницу ввода пароля.

Поверхность атаки

Совокупность точек, через которые можно взаимодействовать с системой и потенциально атаковать её.

Пример: Основной сайт, старый поддомен и открытая административная панель входят в поверхность атаки.

Ложное срабатывание

Сообщение проверки о проблеме, которая не подтверждается при анализе фактических условий.

Пример: Сигнатура обнаружила похожую страницу, но уязвимого компонента в системе нет.

Инцидент безопасности

Событие, нарушающее безопасность системы, или ситуация с обоснованными признаками такого нарушения.

Пример: В административном журнале обнаружены несанкционированные действия.

Утечка данных

Нарушение конфиденциальности, при котором данные становятся доступны посторонним.

Пример: Резервная копия клиентской базы оказалась в публично доступном каталоге.