Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Catatan: Dokumen sampel ini hanya untuk tujuan ilustrasi. Konten yang disajikan di bawah ini menguraikan kriteria dasar yang perlu dipertimbangkan saat membuat proses keamanan. Ini bukan daftar lengkap aktivitas atau kriteria dan tidak boleh diperlakukan seperti itu.
Silakan lihat definisi istilah di bagian ini.
Server
Silakan merujuk ke Matriks Penolakan Layanan untuk matriks lengkap skenario DoS server.
Bilah server biasanya tidak cocok ketika interaksi pengguna adalah bagian dari proses eksploitasi. Jika kerentanan Kritis hanya ada pada produk server, dan dieksploitasi dengan cara yang memerlukan interaksi pengguna serta mengakibatkan kompromi server, tingkat keparahan dapat dikurangi dari Kritis menjadi Penting sesuai dengan definisi NEAT/data tentang interaksi pengguna yang luas yang disajikan pada awal penilaian tingkat keparahan klien.
Peladen |
|
|---|---|
| Kritis | Ringkasan server: Cacing jaringan atau kasus yang tidak dapat dihindari di mana server "dimiliki."
|
| Penting | Ringkasan server: Skenario atau kasus kritis non-default di mana ada mitigasi yang dapat membantu mencegah skenario kritis.
|
| Sedang |
|
| Kurang Penting |
|
Klien
Tindakan pengguna yang luas didefinisikan sebagai:"Interaksi pengguna" hanya dapat terjadi dalam skenario berbasis klien.
Tindakan pengguna normal dan sederhana, seperti mempratinjau email, melihat folder lokal, atau berbagi file, bukan interaksi pengguna yang luas.
"Ekstensif" mencakup pengguna yang menavigasi secara manual ke situs web tertentu (misalnya, mengetik di URL) atau dengan mengklik keputusan ya/tidak.
"Tidak luas" mencakup pengguna yang mengklik tautan email.
Kualifikasi NEAT (hanya berlaku untuk peringatan). Secara ditunjukkan, UX adalah:
Necessary (Apakah pengguna benar-benar perlu menghadapi keputusan?)
Explained (Apakah UX menyajikan semua informasi yang dibutuhkan pengguna untuk membuat keputusan ini?)
Dapat Ditindaklanjuti (Apakah ada serangkaian langkah yang dapat diambil pengguna untuk membuat keputusan yang baik dalam skenario jinak dan berbahaya?)
Telah diuji (Apakah peringatan telah ditinjau oleh beberapa orang, untuk memastikan orang memahami cara menanggapi peringatan?)
Klarifikasi: Perhatikan bahwa efek dari interaksi pengguna ekstensif bukan merupakan satu tingkat pengurangan keparahan, tetapi telah menjadi pengurangan keparahan dalam keadaan tertentu di mana frasa "interaksi pengguna ekstensif" muncul di bilah kesalahan. Tujuannya adalah untuk membantu pengguna membedakan serangan yang cepat menyebar dan dapat menyebar seperti cacing dari serangan yang melambat karena interaksi pengguna. Bilah bug ini tidak memungkinkan Anda mengurangi Elevasi Hak Istimewa di bawah Tingkat Penting karena interaksi pengguna.
Klien |
|
|---|---|
| Kritis | Ringkasan klien:
|
| Penting | Ringkasan klien:
|
| Sedang |
|
| Kurang Penting |
|
Definisi Ketentuan
Dikonfirmasi
Setiap serangan yang harus melibatkan autentikasi melalui jaringan. Ini menyiratkan bahwa pencatatan harus dapat dilakukan agar penyerang dapat diidentifikasi.
anonim
Serangan apa pun yang tidak memerlukan autentikasi untuk diselesaikan.
klien
Perangkat lunak yang berjalan secara lokal pada satu komputer atau perangkat lunak yang mengakses sumber daya bersama yang disediakan oleh server melalui jaringan.
default/umum
Fitur apa pun yang aktif secara default atau yang menjangkau lebih dari 10 persen pengguna.
skenario
Fitur apa pun yang memerlukan penyesuaian khusus atau kasus penggunaan untuk diaktifkan, menjangkau kurang dari 10 persen pengguna.
server
Komputer yang dikonfigurasi untuk menjalankan perangkat lunak yang menunggu dan memenuhi permintaan dari proses klien yang berjalan di komputer lain.
Kritis
Kerentanan keamanan yang akan dinilai memiliki potensi kerusakan tertinggi.
Penting
Kerentanan keamanan yang akan dinilai memiliki potensi kerusakan yang signifikan, tetapi kurang dari Kritis.
Sedang
Kerentanan keamanan yang akan dinilai memiliki potensi kerusakan sedang, tetapi kurang dari Penting.
Rendah
Kerentanan keamanan yang akan dinilai memiliki potensi kerusakan yang rendah.
pengungkapan informasi yang ditargetkan
Kemampuan untuk dengan sengaja memilih (target) informasi yang diinginkan.
DoS sementara
DoS sementara adalah situasi di mana kriteria berikut terpenuhi:
Target tidak dapat melakukan operasi normal karena serangan.
Respons terhadap serangan kira-kira besarnya sama dengan ukuran serangan.
Target kembali ke tingkat fungsionalitas normal tak lama setelah serangan selesai. Definisi yang tepat dari "segera" harus dievaluasi untuk setiap produk.
Misalnya, server tidak responsif saat penyerang terus-menerus mengirim aliran paket di seluruh jaringan, dan server kembali normal beberapa detik setelah aliran paket berhenti.
DoS sementara dengan amplifikasi
DoS sementara dengan amplifikasi adalah situasi di mana kriteria berikut terpenuhi:
Target tidak dapat melakukan operasi normal karena serangan.
Tanggapan terhadap serangan jauh lebih besar dari ukuran serangan.
Target kembali ke tingkat fungsionalitas normal setelah serangan selesai, tetapi membutuhkan waktu (mungkin beberapa menit).
Misalnya, jika Anda dapat mengirim paket berbahaya sebesar 10 byte dan menyebabkan respons 2048k di jaringan, Anda melakukan serangan DoS pada bandwidth dengan menguatkan efek serangan.
DoS permanen
DoS permanen adalah salah satu yang mengharuskan administrator untuk memulai, memulai ulang, atau menginstal ulang semua atau bagian sistem. Kerentanan apa pun yang secara otomatis menghidupkan ulang sistem juga merupakan DoS permanen.
Matriks Serangan Penolakan Layanan (Server)
| Serangan terautentikasi vs. Anonim | Bawaan/Umum vs. Skenario | DoS Sementara vs. Permanen | Peringkat |
|---|---|---|---|
| Terverifikasi | Default/Umum | Permanen | Sedang |
| Terverifikasi | Bawaan/Umum | DoS Sementara dengan amplifikasi | Sedang |
| Terverifikasi | Default/Umum | DoS Sementara | Kurang Penting |
| Terverifikasi | Skenario | Permanen | Sedang |
| Terverifikasi | Skenario | DoS Sementara dengan amplifikasi | Kurang Penting |
| Terverifikasi | Skenario | DoS Sementara | Kurang Penting |
| Anonim | Bawaan/Umum | Permanen | Penting |
| Anonim | Default/Umum | DoS Sementara dengan amplifikasi | Penting |
| Anonim | Default/Umum | DoS Sementara | Sedang |
| Anonim | Skenario | Permanen | Penting |
| Anonim | Skenario | DoS Sementara dengan amplifikasi | Penting |
| Anonim | Skenario | DoS Sementara | Kurang Penting |
Penafian Konten
Dokumentasi ini bukan referensi lengkap tentang praktik SDL di Microsoft. Pekerjaan jaminan tambahan dapat dilakukan oleh tim produk (tetapi tidak harus didokumenkan) atas kebijakan mereka. Akibatnya, contoh ini tidak boleh dianggap sebagai proses yang tepat yang diikuti Microsoft untuk mengamankan semua produk. Dokumentasi ini disediakan "apa adanya." Informasi dan tampilan yang dinyatakan dalam dokumen ini, termasuk URL dan referensi situs web Internet lainnya, dapat berubah tanpa pemberitahuan. Anda menanggung risiko menggunakannya. Dokumentasi ini tidak memberi Anda hak hukum apa pun atas kekayaan intelektual apa pun dalam produk Microsoft apa pun. Anda dapat menyalin dan menggunakan dokumen ini sebagai referensi internal. © 2018 Microsoft Corporation. Semua hak dilindungi undang-undang. Berlisensi di bawahCreative Commons Atribution-NonCommercial-ShareAlike 3.0 Unported |