问题 #1
以下哪项属于漏洞利用事件?
答案: C
在All IT Risk Fundamentals认证的核心知识体系中,漏洞利用事件的核心判定标准是存在威胁主体主动对安全漏洞进行利用的行为,本题要求选出符合漏洞利用事件定义的选项,C选项完全匹配该定义的核心要素。漏洞利用事件是安全事件的子类,需同时满足存在攻击者也就是威胁主体、存在可被利用的安全漏洞、攻击者实施了利用动作三个核心条件,C选项完整覆盖了这三个核心判定点,因此是正确答案。 各选项分析:
A. 该选项错误。在IT风险基础知识体系中,经核实的安全漏洞仅代表资产存在脆弱性,若没有攻击者的利用行为,仅属于漏洞发现事件,不属于漏洞利用事件,二者边界明确,不可混淆。
B. 该选项错误。不良事件的覆盖范围远大于漏洞利用事件,例如人为操作失误、不可抗力导致的系统故障等都属于不良事件,但这类事件不涉及攻击者利用漏洞的行为,因此不属于漏洞利用事件。
C. 该选项正确。完全符合All IT Risk Fundamentals认证对漏洞利用事件的标准定义,即漏洞利用是威胁主体也就是攻击者针对资产的脆弱性也就是漏洞实施的主动攻击行为,这类事件被归类为漏洞利用事件。 关键知识点:
1. 漏洞利用事件定义:漏洞利用事件是指攻击者通过触发资产的安全脆弱性,实现未授权访问、数据窃取或系统破坏的攻击类安全事件。
2. IT风险三要素关联:IT风险由威胁、脆弱性也就是漏洞、受影响资产三个核心要素构成,漏洞利用是威胁作用于脆弱性的具体落地表现。
3. 安全事件分类规则:漏洞发现事件、漏洞利用事件、非攻击类不良事件属于不同类别的安全事件,需按分类执行不同的风险处置流程。 参考资料:
NIST SP 800-30 Rev. 1: Guide for Conducting Risk Assessments, https://csrc.nist.gov/publications/detail/sp/800-30/rev-1/final
OWASP Exploit Definition