描述
产品不正确为产品提供能力管理员删除敏感数据产品退役。洗涤能力可能缺失、不足或不正确的。
扩展描述
当一个产品是退役——即。,服务最佳实践或监管要求可能需要管理员删除或覆盖敏感数据,即。“洗涤”。Improper scrubbing of sensitive data from a decommissioned device leaves that data vulnerable to acquisition by a malicious actor. Sensitive data may include, but is not limited to, device/manufacturer proprietary information, user/device credentials, network configurations, and other forms of sensitive data.
的关系
此表显示了弱点和高水平类别相关的这一弱点。这些关系被定义为ChildOf、ParentOf MemberOf,并洞察类似项目可能存在的在较高和较低的抽象级别。此外,关系如PeerOf和CanAlsoBe定义显示类似的弱点,用户可能想要探索。
相关的视图”研究概念”(cwe - 1000)
自然
类型
ID
的名字
ChildOf
类——一个弱点,描述的是一个非常抽象的时尚,通常独立于任何特定的语言或技术。更具体的比一个支柱的弱点,但更普遍的基本的弱点。类级别的弱点通常描述问题的1或2以下维度:行为、财产和资源。
404年
不当关机或释放资源
此表显示了弱点和高水平类别相关的这一弱点。这些关系被定义为ChildOf、ParentOf MemberOf,并洞察类似项目可能存在的在较高和较低的抽象级别。此外,关系如PeerOf和CanAlsoBe定义显示类似的弱点,用户可能想要探索。
相关观点“硬件设计”(cwe - 1194)
自然
类型
ID
的名字
MemberOf
类别——CWE条目包含一组其他条目,共享一个共同的特点。
1195年
制造和生命周期管理问题
模式的介绍
不同模式的引入提供了信息如何以及何时可以纳入这一弱点。生命周期的阶段识别点的介绍可能发生,而相关的报告提供了一个典型的场景介绍在给定的阶段。
常见的后果
这个表指定不同的个人相关后果的弱点。标识应用程序范围的安全领域侵犯,而影响了负面的技术影响,如果敌人成功利用这个弱点。可能提供的信息如何可能的具体结果预计将看到列表中相对于其它后果。例如,可能会有高可能性,缺点将被利用来实现一定的影响,但较低的可能性,它将被利用来实现不同的影响。
潜在的缓解措施
阶段:体系结构和设计
从产品功能完全擦洗数据生命周期的结论应该是设计阶段的一部分。试图添加这个函数的一个现有的架构可能会导致不完整的删除敏感信息/数据。
阶段:政策
制造商应该描述(s)的位置敏感数据的存储位置,政策和程序的删除。这些信息可能会转达了,例如,在一个管理员指南或声明的波动。
实施阶段:
如果擦拭敏感数据的能力不是内置,制造商可能需要提供一个实用程序来擦洗敏感数据从存储这些数据是否位于一个地方non-accessible的管理员。这方面的一个例子可能是当敏感数据存储在一个eepm而没有用户/管理系统提供的接口。
脆弱性映射笔记
用法:允许
(CWE ID可以用来映射到现实世界的漏洞)
原因: 可接受的使用
理由是:
这CWE条目底部的抽象级别,这是一个首选的抽象级别映射到漏洞的根本原因。
评论:
仔细阅读这两个名称和描述,以确保此映射是一个适当的配合。不要试图“力”映射到底层基础/变体只是遵守这首选的抽象级别。
笔记
维护
这个条目仍处于开发阶段,将继续看到更新和内容的改进。
引用
更多的信息是可用的,请编辑自定义过滤器或选择一个不同的过滤器。