#
Bendruomenės, sistemos ar turto ypatybės ir susijusios aplinkybės, dėl kurių jiems kyla pavojus patirti žalingą poveikį.
— Taryba-LT pagal Council-EN apibrėžtį / IATE
Weakness in an information system, system security procedures, internal controls, or implementation that could be exploited or triggered by a threat source.
— Glossary of COMPUTER SECURITY RESOURCE CENTER, https://csrc.nist.gov/glossary
PAVYZDŽIAI: Suderintas <pažeidžiamumo spragų> atskleidimas yra struktūrinis bendradarbiavimo procesas, per kurį informacinės sistemos savininkui pranešama apie <pažeidžiamumo spragas>, suteikiant tai organizacijai galimybę problemą diagnozuoti ir išspręsti prieš atskleidžiant išsamią informaciją apie <pažeidžiamumo spragą> trečiosioms šalims arba visuomenei.
— KS LT LYGIAGRETUSIS/ES
EXAMPLES: Coordinated <vulnerability> disclosure specifies a structured process of cooperation in which vulnerabilities are reported to the owner of the information system, allowing the organisation the opportunity to diagnose and remedy the <vulnerability> before detailed <vulnerability> information is disclosed to third parties or to the public.
— KS LT LYGIAGRETUSIS/ES
RELATED TERMS
#
yra JAV vyriausybės saugykla, kurioje kaupiami standartais pagrįsti pažeidžiamumų valdymo duomenys, pateikiami naudojant saugumo turinio automatizavimo protokolą (SCAP). Šie duomenys leidžia automatizuoti pažeidžiamumų valdymą, saugumo vertinimą ir atitikties užtikrinimą. NVD apima saugumo kontrolinių sąrašų nuorodų, su saugumu susijusių programinės įrangos trūkumų, klaidingų konfigūracijų, produktų pavadinimų ir poveikio rodiklių duomenų bazes
— Pagal https://www.nist.gov/programs-projects/national-vulnerability-database-nvd
is the U.S. government repository of standards based vulnerability management data represented using the Security Content Automation Protocol (SCAP). This data enables automation of vulnerability management, security measurement, and compliance. The NVD includes databases of security checklist references, security-related software flaws, misconfigurations, product names, and impact metrics
— https://www.nist.gov/programs-projects/national-vulnerability-database-nvd
EXAMPLES: One way to know almost all the vulnerabilities that exists is to use <NVD>, that is the U.S. government repository of standards based vulnerability management data represented using the Security Content Automation Protocol (SCAP).
— CS EN COMPARABLE/ACADEMIC
#
ką tik išsiaiškinta, bet dar nespėta pašalinti sistemos ar įrenginio saugumo spraga
— IATE
vulnerability in a system or device that has been disclosed but is not yet patched
— Trend Micro. 'Zero-Day Vulnerability' / IATE
PAVYZDŽIAI: Paleidus kenkėjišką .exe failą buvo pradėtas kenkėjiškos programos diegimas. Infekcija išnaudojo <nulinės dienos pažeidžiamumą> ir įgavo privilegiją sėkmingai įsitvirtinti aukų įrenginiuose.
— KS LT PALYGINAMASIS/ŽINIASKLAIDA
EXAMPLES: Apple has fixed what feels like a never-ending stream of <zero-day vulnerabilities> used in attacks against iPhone, iPads, and macOS devices.
— CS EN COMPARABLE/MEDIA
<Nulinės dienos spraga> – tai kokioje nors, dažniausiai plačiai naudojamoje kompiuterinėje programoje, aptikta spraga, leidžianti atlikti kokius nors vartotojo nesankcionuotus veiksmus.
— KS LT PALYGINAMASIS/ŽINIASKLAIDA
Kiti sinoniminiai terminai „zero-day“ pažeidžiamumas, „zero-day“ spraga
Other synonymous terms zero day vulnerability, zero day bug
#
yra viešai atskleistų informacijos saugumo problemų duomenų bazė. CVE numeris unikaliai identifikuoja vieną pažeidžiamumą iš sąrašo. CVE yra patogus ir patikimas būdas pardavėjams, įmonėms, mokslininkams ir visoms kitoms suinteresuotoms šalims keistis informacija apie kibernetinio saugumo problemas
— Pagal https://www.balbix.com/insights/what-is-a-cve/
is a database of publicly disclosed information security issues. A CVE number uniquely identifies one vulnerability from the list. CVE provides a convenient, reliable way for vendors, enterprises, academics, and all other interested parties to exchange information about cyber security issues
— https://www.balbix.com/insights/what-is-a-cve/
PAVYZDŽIAI: (...) nustatyta, kad įrenginyje yra naudojami programiniai sprendimai, parengti 2011-2017 m. laikotarpiu, turintys žinomų kibernetinio saugumo spragų, pažymėtų viešai prieinamoje <pažeidžiamumų duomenų bazėje> (angl. Common Vulnerabilities and Exposures - CVE).
— KS LT PALYGINAMASIS/ADMINISTRACINIAI-INFORMACINIAI
EXAMPLES: One of the tools that can be used to gather data, that is going to be inputted into the next presented methods (e.g. through data-mining), are, National Vulnerabilities Database (NVD) which is a U.S. government repository of standards-based vulnerabilities and <Common Vulnerabilities and Exposures> (CVE) is a list of entries, from the U.S.
— CS EN COMPARABLE/ACADEMIC
#
ryšių ir informacinės sistemos trūkumas, dėl kurio gali įvykti kibernetinis incidentas
— Lietuvos Respublikos kibernetinio saugumo įstatymas / LRTB
'CIS vulnerability' means a defect of CIS that could lead to a cyber incident.
— National Cybersecurity Status Report (2020)
PAVYZDŽIAI: <Ryšių ir informacinių sistemų spraga> – tai ryšių ir informacinės sistemos trūkumas, dėl kurio gali įvykti kibernetinis incidentas.
— KS LT PALYGINAMASIS/ŽINIASKLAIDA
EXAMPLES: Only a limited number of cybersecurity entities have approved procedures for the <CIS vulnerability> disclosure, so ethical hackers may choose: disclose <CIS vulnerability> to the public or may decide not to disclose.
— National Cybersecurity Status Report (2020)
<RIS spragų> atskleidimo praktika yra vienas iš efektyvių būdų sustiprinti šalies kibernetinį saugumą.
— KS LT PALYGINAMASIS/ADMINISTRACINIAI-INFORMACINIAI
Kiti sinoniminiai terminai informacijos ir ryšių technologijų saugumo spraga, IRT spraga
#
kai kuriose žiniatinklio programose aptinkama saugumo spraga, dėl kurios neturinčios prisijungimo teisės šalys gali priversti žiniatinklio programos naudotojus vykdyti programinius kodus iš kliento pusės
— Pagal JAV nacionalinio standartų ir technologijos instituto glosarijų
a security flaw found in some Web applications that enables unauthorized parties to cause client-side scripts to be executed by other users of the Web application
— Glossary of National Institute of Standards and Technology, US
PAVYZDŽIAI: <XSS pažeidžiamumai> skirstomi į tris tipus: • Atspindėtasis XSS (angl. reflected arba non-persistent). Įterptas kodas „ atsispindi “ pačioje žiniatinklio aplikacijoje. Toks kodas yra siunčiamas HTTP užklausos parametre, o žiniatinklio aplikacija nepakankamai išfiltruoja siunčiamus parametrus ir pateikia kliento naršyklei. • Išsaugotasis XSS ( angl. stored arba persistent). Papildomas kodas yra išsaugomas aplikacijoje, paprastai jos duomenų bazėje ir neprafiltruotas yra gražinamas kliento naršyklei. Dažnai šio tipo pažeidžiamumas panaudojamas interneto forumuose, kurie leidžia lankytojams savo pranešimuose naudoti HTML kodą. • DOM XSS (angl. Document object model).
— KS LT PALYGINAMASIS/AKADEMINIAI
EXAMPLES: While the email sender clearly showed a suspicious domain, as the <XSS vulnerability> allowed the URL and download page to appear legitimately from UPS, many people would have fallen for this scam.
— CS EN COMPARABLE/MEDIA
Lithuanian-English Cybersecurity Termbase / Lietuvių-anglų kalbų kibernetinio saugumo terminų bazė
Creative Commons Attribution 4.0 International