CWE-Referenz › CWE-655: Insufficient Psychological Acceptability
CWE-655: Insufficient Psychological Acceptability
CWE ID: 655
Name: Insufficient Psychological Acceptability
Beschreibung
Das Produkt verfügt über einen Schutzmechanismus, der entweder zu kompliziert oder zu umständlich in der Anwendung ist. Dies führt dazu, dass Nutzer, die keine böswillige Absicht haben, diesen Mechanismus versehentlich oder absichtlich deaktivieren oder umgehen.
Risikominderungsmaßnahmen
Maßnahme (Testing)
Effektivität: Unknown
Beschreibung: Führen Sie nach Möglichkeit Human Factors und Usability Studies durch, um zu identifizieren, wo die Sicherheitsmechanismen Ihres Produkts schwer zu bedienen sind und warum.
Maßnahme (Architecture and Design)
Effektivität: Unknown
Beschreibung: Gestalten Sie den Sicherheitsmechanismus so nahtlos wie möglich, während Sie dem Benutzer gleichzeitig ausreichende Details liefern, wenn eine Sicherheitsentscheidung unerwartete Ergebnisse produziert.
Verwandte Schwachstellen
Ist Ihre IT-Infrastruktur betroffen?
Schwachstellen wie CWE-655: Insufficient Psychological Acceptability werden von Angreifern gezielt gesucht — meist automatisiert und ohne Rücksicht darauf, wie groß das betroffene Unternehmen ist. Ob eine solche Lücke bei Ihnen tatsächlich offen steht, lässt sich nur durch Prüfung feststellen:
- Schwachstellen-Scan — wiederkehrende Prüfung Ihrer Infrastruktur auf bekannte Lücken wie diese
- Penetrationstest — manuelle Prüfung eigener Software auf Schwachstellen, die kein Werkzeug findet
- Threat Modeling — Schwachstellenklassen im Entwurf vermeiden, statt sie später zu suchen