Рейтинг:3

Файлы безопасности OVAL, похоже, дают ложные срабатывания

флаг ph

Я сканирую некоторые системы с 18.04 LTS, используя OpenSCAP и ОВАЛЬНЫЙ файл Ubuntu. Сканирование говорит мне, что в системах есть такие уязвимости, как УСН-5123-1 когда мы не установили пакеты mysql-сервера, указанные в USN на сайте Ubuntu.Глядя на OVAL XML, похоже, что это связано с тем, что тест для этого USN ищет ряд других пакетов, включая libmysqlclient20, который у нас есть (см. oval:com.ubuntu.bionic:var:512310000000 в XML).

Есть ли здесь причина очевидных разногласий между сайтом и OVAL?

Рейтинг:1
флаг co

Мы пытаемся урезать двоичные пакеты, перечисленные в наших USN, только до тех пакетов, которые, по нашему мнению, связаны с рассматриваемыми исправлениями, чтобы электронные письма не представляли собой смехотворно длинные списки из десятков или сотен пакетов. (Пакеты -dev или -doc практически никогда не затрагиваются проблемами безопасности.)

Мы решили перечислить все двоичные пакеты, сгенерированные из одного исходного пакета, как затронутые в наших каналах данных OVAL. Хотя это может ввести в заблуждение с точки зрения пакетов с исходным кодом, которые предоставляют как клиентов, так и серверы, это консервативный выбор, который также отражает ожидаемые обновления пакетов.

(В конкретном случае с MySQL это тоже хорошая идея: Oracle не публикует много информации о своих проблемах с безопасностью.Мы не должны пытаться угадать, какой бинарный пакет содержит какие именно исправления CVE от Oracle. Лучше обновить их все, когда они будут выпущены, а не пытаться понять, какие конкретные исправления находятся в каких конкретных пакетах.)

Список пакетов USN немного урезан, чтобы их можно было прочитать. ОВАЛ намеренно перечисляет все. У обоих подходов есть проблемы, но мы решили, что OVAL должен ошибаться в плане безопасности, а USN — в отношении удобочитаемости.

Спасибо

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.