La Enumeración de Debilidades Comunes ( CWE ) es un sistema de categorías para las debilidades y vulnerabilidades de hardware y software. Es sustentado por un proyecto comunitario con el objetivo de comprender las fallas en el software y el hardware y crear herramientas automatizadas que se puedan usar para identificar, reparar y prevenir esas fallas. [1] El proyecto está patrocinado por la oficina de la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) del Departamento de Seguridad Nacional de los EE. UU. (DHS), que es operada por The MITRE Corporation , [2] con el apoyo de US-CERT y la División Nacional de Seguridad Cibernética del Departamento de Seguridad Nacional de los EE. UU. [3] [4]
La versión 4.10 del estándar CWE se lanzó en julio de 2021. [5]
CWE tiene más de 600 categorías, incluidas clases para desbordamientos de búfer, errores de recorrido de árboles de directorios/rutas, condiciones de carrera, secuencias de comandos entre sitios , contraseñas codificadas y números aleatorios inseguros. [6]
Ejemplos
- La categoría 121 de CWE es para desbordamientos de búfer basados en pila. [7]
Compatibilidad con CWE
El programa de compatibilidad de enumeración de debilidades comunes (CWE) permite que un servicio o producto se revise y registre como oficialmente "compatible con CWE" y "efectivo para CWE". El programa ayuda a las organizaciones a seleccionar las herramientas de software adecuadas y a conocer las posibles debilidades y su posible impacto.
Para obtener el estado de compatibilidad con CWE, un producto o servicio debe cumplir 4 de los 6 requisitos que se muestran a continuación:
A septiembre de 2019, había 56 organizaciones que desarrollaban y mantenían productos y servicios que habían alcanzado el estatus de compatibilidad con CWE. [8]
Investigaciones, críticas y nuevos desarrollos
Algunos investigadores creen que las ambigüedades en CWE se pueden evitar o reducir. [9]
Véase también
- Vulnerabilidades y exposiciones comunes (CVE)
- Sistema de puntuación de vulnerabilidad común (CVSS)
- Base de datos nacional sobre vulnerabilidad
Referencias
- ^ "CWE - Acerca de CWE". en mitre.org.
- ^ "CWE - Preguntas frecuentes (FAQ)". cwe.mitre.org . Consultado el 21 de septiembre de 2023 .
- ^ "Vulnerabilidades | Segmento NVD CWE". Base de datos nacional de vulnerabilidades .
- ^ Goseva-Popstojanova, Katerina; Perhinschi, Andrei (2015). "Sobre la capacidad del análisis de código estático para detectar vulnerabilidades de seguridad". Tecnología de la información y el software . 68 : 18–33. doi :10.1016/j.infsof.2015.08.002.
- ^ "La versión 4.10 de CWE ya está disponible". Mitre Corporationaccess -date=9 de marzo de 2022.
- ^ Bojanova, Irena (2014). "Bugs Framework (BF): Formalización de debilidades y vulnerabilidades de seguridad del software". samate.nist.gov .
- ^ "CWE - CWE-121: Desbordamiento de búfer basado en pila (4.15)". cwe.mitre.org . Consultado el 5 de agosto de 2024 .
- ^ "CWE - Productos y servicios compatibles con CWE". en mitre.org.
- ^ Paul E. Black; Irena V. Bojanova; Yaacov Yesha; Yan Wu (2015). "Hacia una "tabla periódica" de errores". Instituto Nacional de Estándares y Tecnología .
Enlaces externos
- Certificación de aplicaciones para detectar debilidades de seguridad conocidas. La iniciativa Common Weakness Enumeration (CWE) // 6 de marzo de 2007
- "Clases de vulnerabilidades y ataques" (PDF) . Manual de ciencia y tecnología para la seguridad nacional de Wiley . Comparación de diferentes clasificaciones de vulnerabilidad. Archivado desde el original (PDF) el 22 de marzo de 2016.
{{cite web}}: Mantenimiento de CS1: otros ( enlace )