Открыть сервис

Уязвимость: понятие и виды

Уязвимость (от лат. vulnerabilis — ранимый) — характеристика системы, объекта или субъекта, отражающая степень подверженности негативному воздействию внутренних или внешних факторов, а также способность противостоять такому воздействию и восстанавливаться после него. В широком смысле понятие применяется в информационных технологиях, социологии, психологии, экологии и экономике, обозначая слабое место, которое может быть использовано для нанесения ущерба.

Уязвимость в информационной безопасности

В сфере информационных технологий уязвимость — это недостаток или слабое место в программном обеспечении, аппаратном обеспечении или организационных процедурах, которое может быть использовано нарушителем для компрометации целостности, конфиденциальности или доступности информации. Уязвимость сама по себе не причиняет вреда, но становится вектором атаки при наличии эксплойта — способа её практического использования.

Классификация уязвимостей

По природе происхождения выделяют несколько основных типов:

  • Программные — ошибки в коде, логические недоработки, некорректная обработка входных данных. К ним относятся переполнение буфера, межсайтовый скриптинг (XSS), SQL-инъекции, уязвимости межсайтовой подделки запросов (CSRF).
  • Аппаратные — недостатки архитектуры процессоров, контроллеров и периферийных устройств. Примером служат уязвимости Meltdown и Spectre, обнаруженные в 2018 году в процессорах Intel, AMD и ARM.
  • Конфигурационные — ошибки настройки операционных систем, серверов, баз данных, сетевого оборудования. Часто возникают из-за использования паролей по умолчанию, открытых портов и избыточных прав доступа.
  • Человеческие (социальные) — слабости, связанные с поведением пользователей: фишинг, социальная инженерия, небрежное хранение паролей.

Жизненный цикл и базы данных

Процесс выявления и устранения уязвимостей включает несколько стадий: обнаружение, публичное раскрытие, разработка исправления (патча) и внедрение обновления. Существует практика ответственного раскрытия, при которой исследователь уведомляет производителя до публикации информации об уязвимости.

Крупнейшей общедоступной базой данных уязвимостей является Национальная база уязвимостей США (NVD), использующая систему идентификации CVE (Common Vulnerabilities and Exposures). Каждой уязвимости присваивается уникальный идентификатор формата CVE-год-номер. Для оценки критичности используется система CVSS (Common Vulnerability Scoring System), присваивающая баллы от 0 до 10 на основе таких параметров, как вектор атаки, сложность эксплуатации и потенциальный ущерб.

Методы защиты

Защита от эксплуатации уязвимостей предполагает регулярное обновление программного обеспечения, применение средств сканирования уязвимостей, межсетевых экранов и систем обнаружения вторжений. Важную роль играет практика безопасной разработки (DevSecOps), включающая анализ кода, тестирование на проникновение и моделирование угроз.

Социальная уязвимость

В социологии и социальной политике уязвимость обозначает состояние индивида или группы, при котором они подвержены повышенному риску негативных социальных, экономических или политических воздействий. Социально уязвимыми категориями населения традиционно считаются пенсионеры, инвалиды, многодетные семьи, безработные, мигранты и люди, проживающие за чертой бедности.

Факторами социальной уязвимости выступают низкий уровень дохода, ограниченный доступ к здравоохранению и образованию, дискриминация по различным признакам, отсутствие социальных связей и поддержки. Государственная социальная защита направлена на снижение уязвимости через систему льгот, пособий, субсидий и гарантий занятости.

Психологическая уязвимость

В психологии уязвимость рассматривается как индивидуальная особенность личности, связанная с повышенной чувствительностью к стрессовым ситуациям, критике и эмоциональным нагрузкам. Психологически уязвимые люди отличаются низкой самооценкой, тревожностью, трудностями в установлении социальных контактов.

Концепция уязвимости тесно связана с теорией стресса: уязвимость выступает фактором, повышающим вероятность развития психологических расстройств при воздействии неблагоприятных событий. В то же время в психотерапевтической практике существует представление о «здоровой уязвимости» — способности открыто выражать эмоции и признавать свои слабости как условии подлинных межличностных отношений.

Экологическая уязвимость

Экологическая уязвимость характеризует степень подверженности экосистем, видов или территорий негативным природным и антропогенным воздействиям. Уязвимыми считаются экосистемы с низкой способностью к самовосстановлению: арктические тундры, коралловые рифы, островные биоценозы, горные районы.

Оценка экологической уязвимости учитывает биоразнообразие территории, устойчивость видов к изменениям среды, скорость восстановления популяций и уровень антропогенной нагрузки. На основе таких оценок составляются Красные книги, определяются особо охраняемые природные территории и разрабатываются программы сохранения редких видов.

Экономическая уязвимость

Применительно к экономике уязвимость означает подверженность хозяйственных систем внешним шокам: колебаниям цен на сырьё, финансовым кризисам, технологическим изменениям, политическим санкциям. Экономически уязвимыми считаются страны с узкой экспортной специализацией, высокой долей внешнего долга и зависимостью от импорта продовольствия и энергоносителей.

Индексы экономической уязвимости разрабатываются международными организациями, включая ООН, для определения развивающихся государств, нуждающихся в преференциальных условиях торговли и финансовой помощи. В качестве критериев используются показатели диверсификации экспорта, стабильности политической системы и устойчивости национальной валюты.

Критика концепции

Понятие уязвимости подвергается критике за излишнюю широту и размытость границ. Исследователи отмечают, что приписывание уязвимости целым группам населения может вести к стигматизации и патерналистскому подходу, лишающему людей субъектности. В информационной безопасности, напротив, наблюдается противоположная проблема — чрезмерная формализация, при которой учёт уязвимостей превращается в бюрократическую процедуру, не отражающую реальные риски конкретной системы.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →