{"id":476522,"date":"2023-08-09T07:29:55","date_gmt":"2023-08-09T07:29:55","guid":{"rendered":""},"modified":"2023-09-05T11:12:54","modified_gmt":"2023-09-05T11:12:54","slug":"cve","status":"publish","type":"wiki","link":"https:\/\/oneproxy.pro\/id\/wiki\/cve\/","title":{"rendered":"CVE"},"content":{"rendered":"<p>Kerentanan dan Eksposur Umum (CVE) adalah sistem standar untuk identifikasi dan publikasi kerentanan keamanan siber. Tujuan utamanya adalah memfasilitasi pembagian dan distribusi data tentang kerentanan guna memungkinkan strategi pertahanan yang lebih baik dan mendorong kolaborasi dalam komunitas keamanan siber.<\/p>\n<h2>Sejarah dan Kejadian CVE<\/h2>\n<p>Konsep CVE berasal dari akhir tahun 1990an dalam komunitas keamanan komputer, terutama sebagai inisiatif dari MITER Corporation. Sistem ini diluncurkan pada bulan September 1999 dengan Daftar CVE pertama, sebuah database pengidentifikasi standar untuk kerentanan keamanan siber yang diketahui.<\/p>\n<p>Tujuan awal CVE adalah untuk menyediakan bahasa umum untuk berdiskusi dan berbagi informasi tentang kerentanan. Sebelum CVE diperkenalkan, vendor dan peneliti yang berbeda menggunakan nama dan deskripsi yang berbeda untuk kerentanan yang sama, sehingga menyebabkan kebingungan dan miskomunikasi.<\/p>\n<h2>Memahami CVE<\/h2>\n<p>Setiap Entri CVE menyertakan nomor identifikasi, deskripsi, dan setidaknya satu referensi publik. Nomor identifikasi mengikuti format tertentu: CVE-YYYY-NNNN, dengan \u201cYYYY\u201d adalah tahun ID CVE ditetapkan atau kerentanan dipublikasikan, dan \u201cNNNNN\u201d adalah nomor unik untuk kerentanan tersebut.<\/p>\n<p>Sistem CVE tidak memberikan informasi apa pun mengenai tingkat keparahan atau risiko yang terkait dengan kerentanan tertentu. Namun, hal ini memberikan landasan bagi organisasi lain, seperti National Vulnerability Database (NVD), untuk dapat melampirkan metadata tambahan, seperti skor risiko atau indeks eksploitasi.<\/p>\n<h2>Struktur Internal dan Fungsi CVE<\/h2>\n<p>Sistem CVE bekerja dengan memberikan pengenal unik untuk setiap kerentanan yang diketahui. Pengidentifikasi ini membantu praktisi keamanan merujuk pada kerentanan tertentu menggunakan bahasa yang umum, sehingga membantu upaya mitigasi.<\/p>\n<p>ID CVE diminta dari dan ditetapkan oleh CVE Numbering Authorities (CNA). CNA adalah organisasi dari seluruh dunia yang telah bermitra dengan Program CVE untuk menetapkan ID CVE pada kerentanan yang memengaruhi produk dalam cakupannya yang berbeda dan disepakati.<\/p>\n<p>Daftar CVE, dikelola oleh MITRE, kemudian diperbarui dengan entri baru ini. Basis data kerentanan, seperti NVD, mengambil data dari Daftar CVE untuk membuat daftar kerentanan yang lebih rinci.<\/p>\n<h2>Fitur Utama CVE<\/h2>\n<ol>\n<li><strong>Pengidentifikasi Standar:<\/strong> Setiap ID CVE mengacu pada kerentanan unik, sehingga menghindari kebingungan saat mendiskusikan atau berbagi informasi tentang kerentanan.<\/li>\n<li><strong>Basis Data yang Dapat Diakses Publik:<\/strong> Daftar CVE tersedia secara gratis untuk umum, sehingga mendorong transparansi dan kolaborasi.<\/li>\n<li><strong>Adopsi yang Meluas:<\/strong> ID CVE banyak digunakan oleh vendor dan peneliti keamanan siber di seluruh dunia, menjadikannya standar yang diakui secara global.<\/li>\n<li><strong>Bahasa umum:<\/strong> Penggunaan pengenal umum membantu meningkatkan koordinasi dan kolaborasi keamanan siber dengan menyediakan cara standar untuk mendiskusikan kerentanan individu.<\/li>\n<\/ol>\n<h2>Jenis CVE<\/h2>\n<p>Tidak ada klasifikasi formal untuk jenis CVE, namun kerentanan dapat diklasifikasikan berdasarkan kriteria yang berbeda, seperti area yang terkena dampaknya (misalnya, memori, OS, aplikasi), bagaimana kerentanan tersebut dapat dieksploitasi (misalnya, jarak jauh, lokal). ), dan dampak yang ditimbulkannya (misalnya kebocoran data, kerusakan sistem).<\/p>\n<p>Misalnya, dengan melihat bagaimana kerentanan dapat dieksploitasi, kita dapat memperoleh:<\/p>\n<table>\n<thead>\n<tr>\n<th>Vektor Eksploitasi<\/th>\n<th>Keterangan<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Lokal<\/td>\n<td>Penyerang memerlukan akses fisik atau hak pengguna lokal untuk mengeksploitasi kerentanan<\/td>\n<\/tr>\n<tr>\n<td>Bersebelahan<\/td>\n<td>Penyerang harus memiliki akses ke jaringan yang sama dengan sistem target untuk mengeksploitasi kerentanan<\/td>\n<\/tr>\n<tr>\n<td>Terpencil<\/td>\n<td>Penyerang dapat mengeksploitasi kerentanan dari internet<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Pemanfaatan, Permasalahan, dan Solusi terkait CVE<\/h2>\n<p>CVE digunakan oleh para profesional keamanan siber untuk mengidentifikasi kerentanan, menilai dampaknya, dan merancang strategi mitigasi. Namun, sistem ini bukannya tanpa tantangan. Khususnya, sistem CVE bisa lambat dalam menetapkan pengidentifikasi kerentanan baru, sehingga menyebabkan kesenjangan dalam cakupan. Selain itu, karena CVE tidak memberikan informasi tingkat keparahan atau risiko, organisasi harus mengandalkan sumber daya lain untuk data ini.<\/p>\n<p>Untuk mengatasi permasalahan ini, komunitas keamanan siber telah mengembangkan alat dan sumber daya pelengkap. Misalnya, Basis Data Kerentanan Nasional memberikan skor tingkat keparahan dan metadata tambahan untuk setiap CVE, sementara organisasi seperti CERT\/CC dan Zero Day Initiative sering kali menetapkan pengidentifikasi sementara untuk kerentanan baru sebelum ID CVE ditetapkan.<\/p>\n<h2>Perbandingan dengan Istilah Serupa<\/h2>\n<table>\n<thead>\n<tr>\n<th>Ketentuan<\/th>\n<th>Keterangan<\/th>\n<th>Perbandingan dengan CVE<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>CVSS<\/td>\n<td>Common Vulnerability Scoring System (CVSS) menyediakan cara untuk menangkap karakteristik utama suatu kerentanan dan menghasilkan skor numerik yang mewakili tingkat keparahannya.<\/td>\n<td>Meskipun CVE mengidentifikasi kerentanan, CVSS menilai kerentanan tersebut berdasarkan tingkat keparahannya.<\/td>\n<\/tr>\n<tr>\n<td>CWE<\/td>\n<td>Common Weakness Enumeration (CWE) adalah daftar kelemahan keamanan perangkat lunak umum yang dikembangkan oleh komunitas. Ini berfungsi sebagai bahasa umum untuk menggambarkan kelemahan-kelemahan ini.<\/td>\n<td>Meskipun CVE mengidentifikasi kerentanan tertentu, CWE menjelaskan jenis kelemahan keamanan yang mungkin menyebabkan kerentanan.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Perspektif dan Teknologi Masa Depan Terkait CVE<\/h2>\n<p>Ketika ancaman keamanan siber terus berkembang, sistem CVE juga perlu beradaptasi. Peningkatan sistem CVE di masa depan mungkin mencakup deteksi dan pelaporan kerentanan otomatis, perluasan cakupan CNA, dan integrasi dengan teknologi kecerdasan buatan (AI) dan pembelajaran mesin (ML) untuk analisis prediktif.<\/p>\n<h2>Server Proksi dan CVE<\/h2>\n<p>Server proxy, seperti yang disediakan oleh OneProxy, dapat menjadi target dan alat dalam konteks CVE. Sebagai target, kerentanan dalam perangkat lunak server proxy dapat menerima ID CVE mereka sendiri jika menimbulkan risiko keamanan. Sebagai alat, server proxy dapat dikonfigurasi untuk mengurangi dampak beberapa kerentanan, misalnya dengan memfilter lalu lintas berbahaya yang terkait dengan CVE yang diketahui.<\/p>\n<h2>tautan yang berhubungan<\/h2>\n<ol>\n<li><a href=\"https:\/\/cve.mitre.org\/\" target=\"_new\" rel=\"noopener nofollow\">MITER CVE<\/a><\/li>\n<li><a href=\"https:\/\/nvd.nist.gov\/\" target=\"_new\" rel=\"noopener nofollow\">Basis Data Kerentanan Nasional<\/a><\/li>\n<li><a href=\"https:\/\/www.cvedetails.com\/\" target=\"_new\" rel=\"noopener nofollow\">Detail CVE<\/a><\/li>\n<li><a href=\"https:\/\/www.cert.org\/\" target=\"_new\" rel=\"noopener nofollow\">CERT\/CC<\/a><\/li>\n<li><a href=\"https:\/\/www.zerodayinitiative.com\/\" target=\"_new\" rel=\"noopener nofollow\">Inisiatif Zero Day<\/a><\/li>\n<\/ol>","protected":false},"featured_media":476523,"menu_order":0,"template":"","meta":{"_acf_changed":false,"content-type":"","inline_featured_image":false,"footnotes":""},"class_list":["post-476522","wiki","type-wiki","status-publish","has-post-thumbnail","hentry"],"acf":{"faq_title":"Frequently Asked Questions about <mark>An In-depth Overview of Common Vulnerabilities and Exposures (CVE)<\/mark>","faq_items":[{"question":"What is the Common Vulnerabilities and Exposures (CVE) system?","answer":"<p>The Common Vulnerabilities and Exposures (CVE) system is a standardized approach to identifying and publishing cybersecurity vulnerabilities. It provides a common language for the cybersecurity community to share and discuss information about vulnerabilities.<\/p>"},{"question":"When and why was the CVE system introduced?","answer":"<p>The CVE system was introduced in September 1999 by the MITRE Corporation. The primary aim was to provide a standard language for discussing and sharing information about vulnerabilities, which previously lacked standardization leading to miscommunication and confusion.<\/p>"},{"question":"What information does a CVE Entry include?","answer":"<p>A CVE Entry includes an identification number, a description, and at least one public reference. The identification number follows a specific format: CVE-YYYY-NNNNN, where \"YYYY\" is the year the CVE ID was assigned or the vulnerability was made public, and \"NNNNN\" is a unique identifier for the vulnerability.<\/p>"},{"question":"How does the CVE system work?","answer":"<p>The CVE system assigns a unique identifier to each known vulnerability, which is done by CVE Numbering Authorities (CNAs). These are partner organizations of the CVE Program who assign CVE IDs to vulnerabilities within their agreed-upon scope. The main CVE List is updated with these new entries and this list is used by various vulnerability databases to create detailed vulnerability listings.<\/p>"},{"question":"What are the key features of the CVE system?","answer":"<p>The key features of the CVE system include standardized identifiers for each vulnerability, a publicly accessible database, widespread adoption among cybersecurity vendors and researchers, and the provision of a common language to improve cybersecurity coordination and collaboration.<\/p>"},{"question":"What types of vulnerabilities can be found in the CVE system?","answer":"<p>The CVE system does not classify vulnerabilities into types. However, vulnerabilities can be grouped based on different criteria such as the area they impact (like memory, OS, or application), how they can be exploited (such as remotely or locally), and the impact they have (like data leakage or system crash).<\/p>"},{"question":"What are some challenges associated with using the CVE system?","answer":"<p>Challenges with the CVE system include slow assignment of identifiers to new vulnerabilities and the absence of severity or risk information for each vulnerability. However, these challenges are mitigated by complementary tools and resources like the National Vulnerability Database and organizations like CERT\/CC and Zero Day Initiative.<\/p>"},{"question":"How do the CVE, CVSS, and CWE systems differ?","answer":"<p>The CVE system provides standardized identifiers for known vulnerabilities. The Common Vulnerability Scoring System (CVSS) provides severity scores for vulnerabilities. The Common Weakness Enumeration (CWE) is a list of common software security weaknesses.<\/p>"},{"question":"What future technologies and advancements are expected in the CVE system?","answer":"<p>The future of the CVE system may include automated vulnerability detection and reporting, expanded scopes for CNAs, and integration with artificial intelligence and machine learning technologies for predictive analysis.<\/p>"},{"question":"How are proxy servers related to the CVE system?","answer":"<p>Proxy servers can be both targets and tools in the context of CVE. As targets, vulnerabilities in proxy server software may receive their own CVE IDs. As tools, proxy servers can be configured to mitigate the impact of some vulnerabilities by filtering malicious traffic related to a known CVE.<\/p>"}]},"_links":{"self":[{"href":"https:\/\/oneproxy.pro\/id\/wp-json\/wp\/v2\/wiki\/476522","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/oneproxy.pro\/id\/wp-json\/wp\/v2\/wiki"}],"about":[{"href":"https:\/\/oneproxy.pro\/id\/wp-json\/wp\/v2\/types\/wiki"}],"version-history":[{"count":0,"href":"https:\/\/oneproxy.pro\/id\/wp-json\/wp\/v2\/wiki\/476522\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/oneproxy.pro\/id\/wp-json\/wp\/v2\/media\/476523"}],"wp:attachment":[{"href":"https:\/\/oneproxy.pro\/id\/wp-json\/wp\/v2\/media?parent=476522"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}