描述
产品不包含足够的技术或工程文档(无论是在纸上或以电子形式),它包含所有相关的软件/硬件的描述元素的产品,比如它的用法,结构,建筑组件、接口、设计、实现、配置、操作等。
扩展描述
产品技术文档是有限或缺乏时,更难以维护。这间接影响安全,使其更加困难或耗时的发现和/或修复漏洞。
当使用期限或labor-limited第三方/内部安全咨询服务(如威胁建模,发现漏洞,或其中),文档可以迫使那些顾问投资不足不必要的时间在学习产品是如何组织的,而不是他们的专业知识关注发现缺陷或提出有效的措施之一。
硬件设计,缺少一个正式的,最终厂家参考很难或不可能,对最终产品进行评估,包括post-manufacture验证。不能确保在可接受的公差设计功能或操作,符合规范,是免费的从意想不到的行为。硬件相关的文档可能包括工程构件(如硬件描述语言(hdl),网表,Gerber文件、账单的材料,EDA(电子设计自动化)工具文件等。
的关系
此表显示了弱点和高水平类别相关的这一弱点。这些关系被定义为ChildOf、ParentOf MemberOf,并洞察类似项目可能存在的在较高和较低的抽象级别。此外,关系如PeerOf和CanAlsoBe定义显示类似的弱点,用户可能想要探索。
相关的视图”研究概念”(cwe - 1000)
自然 |
类型 |
ID |
的名字 |
ChildOf |
支柱——一个弱点是最抽象类型的弱点和代表一个主题类/基地/变体相关弱点。支柱是不同于一个类别作为支柱技术上仍然是一种弱点,描述了一个错误,而一个类别代表一个共同特征用于组相关的东西。 |
710年 |
不当坚持编码标准 |
ParentOf |
Base -一个弱点,仍主要是独立的资源或技术,但有足够的细节来提供特定的检测和预防方法。基础水平的弱点通常描述问题的2或3以下维度:行为、财产、技术、语言,和资源。 |
1053年 |
丢失的文档设计 |
ParentOf |
Base -一个弱点,仍主要是独立的资源或技术,但有足够的细节来提供特定的检测和预防方法。基础水平的弱点通常描述问题的2或3以下维度:行为、财产、技术、语言,和资源。 |
1110年 |
不完整的设计文档 |
ParentOf |
Base -一个弱点,仍主要是独立的资源或技术,但有足够的细节来提供特定的检测和预防方法。基础水平的弱点通常描述问题的2或3以下维度:行为、财产、技术、语言,和资源。 |
1111年 |
不完整的I / O文档 |
ParentOf |
Base -一个弱点,仍主要是独立的资源或技术,但有足够的细节来提供特定的检测和预防方法。基础水平的弱点通常描述问题的2或3以下维度:行为、财产、技术、语言,和资源。 |
1112年 |
不完整的文档的程序执行 |
ParentOf |
Base -一个弱点,仍主要是独立的资源或技术,但有足够的细节来提供特定的检测和预防方法。基础水平的弱点通常描述问题的2或3以下维度:行为、财产、技术、语言,和资源。 |
1118年 |
文档错误处理技术的不足 |
此表显示了弱点和高水平类别相关的这一弱点。这些关系被定义为ChildOf、ParentOf MemberOf,并洞察类似项目可能存在的在较高和较低的抽象级别。此外,关系如PeerOf和CanAlsoBe定义显示类似的弱点,用户可能想要探索。
模式的介绍
不同模式的引入提供了信息如何以及何时可以纳入这一弱点。生命周期的阶段识别点的介绍可能发生,而相关的报告提供了一个典型的场景介绍在给定的阶段。
常见的后果
这个表指定不同的个人相关后果的弱点。标识应用程序范围的安全领域侵犯,而影响了负面的技术影响,如果敌人成功利用这个弱点。可能提供的信息如何可能的具体结果预计将看到列表中相对于其它后果。例如,可能会有高可能性,缺点将被利用来实现一定的影响,但较低的可能性,它将被利用来实现不同的影响。
范围 |
影响 |
可能性 |
其他
|
技术的影响:不同的上下文;隐藏活动;减少可靠性;质量退化;减少可维护性
没有验证的方法,不能确保每一个仅为预期功能。 |
|
潜在的缓解措施
阶段:文档;架构和设计
确保足够详细设计文档,以便post-manufacturing验证。 |
弱点Ordinalities
Ordinality |
描述 |
间接 |
(缺点是一个质量问题,可能会间接更容易引入的安全相关的弱点或使他们更难检测) |
会员资格
这MemberOf关系表显示额外CWE类别和视图引用这个弱点作为成员。这些信息通常是有用的在理解一个弱点符合外部信息源的上下文中。
脆弱性映射笔记
用法:Allowed-with-Review
(CWE ID可以用来映射到实际的漏洞在有限的情况下需要仔细审查) |
原因:抽象 |
理由是: 这个CWE条目是一个类并会基本的孩子可能更合适 |
评论: 检查这个条目的孩子是否有一个更好的选择 |
分类法映射
映射分类名称 |
节点ID |
适合 |
映射节点名 |
ISA / IEC 62443 |
部分2 - 4 |
|
点播SP.02.03 BR |
ISA / IEC 62443 |
部分2 - 4 |
|
点播SP.02.03再保险(1) |
ISA / IEC 62443 |
部分2 - 4 |
|
点播SP.03.03再保险(1) |
ISA / IEC 62443 |
4 - 1部分 |
|
点播SG-1 |
ISA / IEC 62443 |
4 - 1部分 |
|
要求法律政策专员二 |
ISA / IEC 62443 |
4 - 1部分 |
|
点播SG-3 |
ISA / IEC 62443 |
4 - 1部分 |
|
点播SG-4 |
ISA / IEC 62443 |
4 - 1部分 |
|
点播SG-5 |
ISA / IEC 62443 |
4 - 1部分 |
|
点播SG-6 |
ISA / IEC 62443 |
4 - 1部分 |
|
点播SG-7 |
引用
更多的信息是可用的,请编辑自定义过滤器或选择一个不同的过滤器。
|