Bosh sahifa Wiki Common Weakness Enumeration

Common Weakness Enumeration

Common Weakness Enumeration — dasturiy va apparat mahsulotlaridagi zaiflik turlarini umumiy nom va identifikatorlar bilan tasniflovchi katalogdir. U MITRE tomonidan yuritiladi va CWE-79 kabi ID orqali tashkilotlar, scannerlar hamda tadqiqotchilarga bir xil nuqson sinfi haqida aniq gapirish imkonini beradi. CWE alohida mahsulotdagi konkret zaiflik yozuvi bo‘lgan CVE’dan farq qiladi.

Katalog tuzilishi

CWE entry weakness nomi, tavsifi, oqibatlari, detection usullari, mitigation va misollarni o‘z ichiga olishi mumkin. Entrylar abstraction darajasi bo‘yicha class, base yoki variantga yaqin bo‘ladi. Masalan, umumiy input validation muammosi bilan ma’lum kontekstdagi cross-site scripting bir xil aniqlik darajasida emas.

Relationshiplar parent, child, peer yoki membership orqali weaknesslar orasidagi bog‘liqlikni ko‘rsatadi. View ma’lum maqsad uchun tanlangan to‘plamdir: development, research yoki hardware katalogi kabi. Shu sababli faqat daraxtdagi bitta parentga qarab semantikani to‘liq tushunib bo‘lmaydi.

CVE va CVSS bilan farqi

CVE real mahsulot va versiyadagi oshkor qilingan vulnerabilityga identifikator beradi. Bitta CVE ildiz sababiga qarab bir yoki bir nechta CWE bilan bog‘lanishi mumkin. CWE mahsulot yoki affected versionni bildirmaydi. CVSS esa vulnerability severity’sini baholash metrikasi; CWE severity score emas.

Masalan, bir web-ilovadagi konkret SQL injection CVE olishi, uning weakness turi CWE katalogida SQL query tuzishga oid entry bilan ko‘rsatilishi mumkin. Risk baribir internet exposure, ma’lumot qiymati va exploitation holatiga qarab alohida baholanadi.

Amaliy qo‘llanish

Static analyzer topilmani CWE bilan belgilasa turli vosita natijalarini umumiy toifada agregatsiya qilish osonlashadi. Secure coding treningi eng ko‘p uchraydigan root cause’larni CWE asosida tashkil etadi. Procurement talabida mahsulot ma’lum weakness classlariga qarshi testlanganini so‘rashi mumkin.

CWE Top 25 keng tarqalgan va xavfli weaknesslarni ustuvorlashtiradi, ammo har tashkilotning threat modeli o‘rnini bosmaydi. Desktop parser, embedded firmware va web SaaS uchun muhim toifalar farq qiladi. Lokal topilmalar frequency, exploitability va assetlar bilan birga tahlil qilinadi.

To‘g‘ri mapping

Scanner ba’zan juda umumiy CWE beradi. Triage eng aniq, root cause’ni ifodalovchi entryni tanlaydi; symptomni alohida weakness deb noto‘g‘ri belgilamaydi. Bir input natijada crash qilsa “denial of service” oqibat, integer overflow yoki out-of-bounds write esa ildiz sabab bo‘lishi mumkin.

Katalog vaqt o‘tishi bilan yangilanadi. Hisobot CWE ID bilan birga katalog versiyasi va mapping asosini saqlasa tarixiy tahlil ishonchli bo‘ladi. ID’ni compliance belgisiga aylantirishdan ko‘ra, undan tuzatish patterni, test coverage va ta’limni yaxshilash uchun foydalanish muhim.

Measurement uchun foydalanish

Tashkilot topilmalarni CWE bo‘yicha guruhlab, qaysi weakness development bosqichida ko‘p kirayotganini ko‘rishi mumkin. Biroq scannerlar turli aniqlikdagi ID bersa agregatsiya oldidan parent darajasiga normalizatsiya kerak. Bitta vulnerability bir nechta symptom bilan bir necha marta sanalmasligi uchun finding identity saqlanadi. Trend tool coverage o‘zgarganini ham hisobga oladi: yangi scanner ishga tushgach son oshishi kod yomonlashganini anglatmasligi mumkin. Maqsad developer reytingi emas, xavfsiz API, trening va test investmentini tanlashdir. Remediation va qayta paydo bo‘lish ko‘rsatkichi weakness classi bo‘yicha nazorat samaradorligini ko‘rsatadi.

Bog‘liq tushunchalar

CVE, CVSS, Software weakness, Vulnerability taxonomy, Secure coding, Static analysis, Root cause