Управління вразливостями залишається наріжним каменем превентивної кібербезпеки, але організації, як і раніше, ведуть боротьбу з їхньою перевантаженістю і більш витонченими загрозами. Нове рішення Exposure Signals від Tenable надає командам безпеки повний контекст, щоб вони могли перейти від управління вразливостями до управління впливом і ефективно визначати пріоритети високоризикованих впливів по всій складній поверхні атаки.
Виявлено критичну вразливість, і зловмисники по всьому світу активно використовують її в реальних умовах. Ваша команда з усунення вразливостей вступає в бій і визначає, що вразливість присутня в сотнях активів вашої організації. Які з них ви будете виправляти в першу чергу? Як розставити пріоритети в роботі з усунення вразливостей? Які критерії ви використовуєте? Рахунок йде на години. Хакери напоготові.
В оцінці вразливостей є сенс покладатися на такі показники як рейтинг пріоритетності вразливостей (Vulnerability Priority Rating, VPR). Це чудовий старт, але він дає лише один показник ризику. Щоб точно й ефективно визначити пріоритети усунення, необхідно враховувати безліч інших критеріїв, таких як тип, власник і функції вразливого активу, рівень доступу та привілеї активу, а також критичні шляхи атаки у ваше середовище.
Такий всеосяжний, цілісний контекст дасть вам змогу правильно розставити пріоритети, але досягти цього можна тільки за допомогою іншого підходу, що виходить за рамки традиційного управління вразливостями. Таким підходом є управління впливом.
Під час управління вразливостями ваша команда зможе точно визначити підмножину активів, порушених гіпотетичною вразливістю, які, наприклад, доступні ззовні, мають привілеї на рівні домену і є частиною критичного шляху атаки. Таким чином, захисники знатимуть, де існує найбільший ризик і що потрібно виправити насамперед. Наявність такого глибокого розуміння, контексту і наочності перетворює рівняння оцінювання ризиків і дає змогу вашій команді з управління вразливостями діяти рішуче, швидко і стратегічно.
У цьому блозі розповідається, чому вашим командам з управління вразливостями вкрай важливо перейти до управління ризиками, і пояснюється, як Tenable може допомогти їм у цьому.
Щоб виявити найризикованіші віруси, управління вразливостями вимагає більш широкого контексту впливу
У сучасному ландшафті кібербезпеки, що розвивається, управління вразливостями залишається одним з фундаментальних елементів стратегії проактивного захисту організації. Однак цим командам все ще важко впоратися зі збільшеним рівнем ризиків, пов’язаних із постійним збільшенням кількості загальних вразливостей і дефектів безпеки (CVE) та інших дефектів.
Більшість команд безпеки часто перевантажені величезною кількістю вразливостей, а ресурси для їх ефективного усунення обмежені. Витонченість і швидкість дій суб’єктів загроз зросли, у зловмисників з’явилося більше точок входу, вони використовують нові тактики, техніки і процедури для отримання доступу до інших критично важливих областей бізнесу, що свідчить про те, що атаки більше не лінійні, а багатогранні.
Зазвичай команди безпеки стикаються з такими проблемами:
- Перевантаженість вразливостями – ця давня проблема стає все більш серйозною. Командам безпеки стає як ніколи складно просівати лавину CVE і визначати сфери бізнесу, схильні до найбільшого ризику.
- Відсутність контексту впливу для визначення пріоритетів – Ваші команди приймають рішення, не маючи достатнього контексту. Аналіз загроз і критичності вразливостей – чудовий початок, але, обмежуючись ними, ви не отримуєте повного контексту, необхідного для правильного розставляння пріоритетів.
- Повільний відгук на усунення наслідків – як проактивні, так і реактивні команди безпеки приділяють величезну кількість часу реагуванню на критичні вразливості. Ресурси розпорошені, тому як ніколи важливо, щоб команди впевнено визначали найризикованіші вразливості, рекомендуючи заходи щодо їх усунення.
Необхідно перейти від мислення, орієнтованого на вразливість, до мислення, орієнтованого на вплив
Знання проблем, з якими ви стикаєтеся сьогодні, допоможе зрозуміти переваги управління ризиками. Ланки, яких бракує між вразливістю і впливом – це додаткові шари контексту. Наявність багатовимірного контексту дає змогу зрозуміти не тільки самі вразливості, а й їхній потенційний вплив у межах ширшої поверхні атаки.
Для тих, хто ніколи не чув про управління ризиками або тільки починає працювати, ця дисципліна має безліч переваг. Компанія Tenable використовує такий самий підхід у своїй платформі управління ризиками. Мета проста – управління ризиками дає змогу організаціям ефективніше визначати пріоритети в роботі з усунення наслідків. Це дає змогу отримати інформацію, яка допомагає розробити стратегію усунення не тільки самих вразливостей, а й виникнення ризиків, які можуть призвести до значних порушень.
Перехід від вразливості до її вирішення
Щоб подолати розрив між управлінням вразливостями та управлінням ризиками, необхідно підключити контекст по всій поверхні атаки. Управління вразливостями забезпечує контекст, який передбачає ймовірність атаки і відображає ключові фактори, вік вразливості та джерела загроз. Ці атрибути корисні, але ми можемо піти набагато далі, щоб підвищити ефективність розстановки пріоритетів. Для цього необхідно мати більш широкий огляд і більш глибоке розуміння всієї поверхні атаки, щоб зрозуміти загальну картину впливу.
Зокрема, командам безпеки необхідний додатковий контекст:
- Контекст активу – Існує безліч рівнів активу, які можуть допомогти в ухваленні рішень про пріоритетність. Важливо розуміти критичність активу, пов’язану з його типом, функціями, ім’ям власника та зв’язками з іншими активами. Навіть знання того, доступний актив через Інтернет чи ні, визначає пріоритетність його усунення.
- Ідентифікатори – Ідентифікатори слугують наріжним каменем для успішних атак, тому для управління ризиками важливо розуміти їхній контекст. Розуміння рівнів привілеїв, прав та інформації про користувачів допоможе запобігти підвищенню повноважень і просуванню зловмисників. Зосередження зусиль із визначення пріоритетів на вразливих активах із правами домену та адміністратора – найважливіша передова практика для зниження ймовірності злому.
- Контекст загроз – Наявність різних рівнів контексту загроз також важлива для визначення пріоритетів. Загрози змінюються з часом, тому використання динамічних оцінок, таких як VPR або Asset Exposure Score (AES), може показати індикатори ризику. Tenable також може привнести контекст із моделювання шляхів атак, щоб вплинути на рішення щодо усунення загроз з точки зору зловмисника, розуміючи кількість критичних шляхів атак або «дросельних точок» у вашому середовищі.
Коли аналітики з безпеки отримують цю додаткову інформацію, вони можуть по-справжньому зрозуміти широту і глибину впливу. Саме так відбувається розстановка пріоритетів у новому світі управління впливами.
Представляємо Exposure Signals
Щоб полегшити вам перехід до такого підходу з управління ризиками, Tenable розробили нову можливість розстановки пріоритетів під назвою Exposure Signals. Доступна в Tenable One, платформі Tenable для управління ризиками, Exposure Signals дає змогу командам безпеки мати більш повний контекст в одному місці.
Є два способи використовувати ці нові Exposure Signals. Перший – отримати доступ до великої бібліотеки готових сигналів, пов’язаних із високим ризиком. Ці легко доступні сигнали сигналізують про потенційний ризик у вашому середовищі та слугують чудовою відправною точкою для управління ризиками. Наприклад, ви можете просто побачити і послатися на них:
- Група адміністраторів домену на схильних до впливу інтернету хостах із критичними вразливостями
- Пристрої, що виходять в інтернет через RDP із пов’язаним обліковим записом з паролем, що скомпрометований
- Хмарні активи з виявленими критичними вразливостями та оцінкою схильності до активів вище 700
Exposure Signals дає змогу відстежувати кількість порушень, які сигналізують про наявність у вашому середовищі сценаріїв підвищеного ризику. Регулярно переглядайте цей список, щоб побачити, як він змінюється з часом, завдяки унікальній лінії тренда. Цей процес можна взяти під контроль, переглянувши актив, який порушено, і його контекстну інформацію в модулі Inventory.
Другий спосіб використання Exposure Signals – це створення власних сигналів за допомогою конструктора запитів або обробки природної мови (NLP) пошуку на базі ExposureAI. Таким чином, ви можете зробити як широкий, так і точний запит. Припустімо, у галузі з’явилася нова вразливість нульового дня, на кшталт Log4Shell. Ви можете легко створити сигнал, що вказує на те, які активи мають вразливість, виходять в інтернет і мають привілеї адміністратора домену. Tenable об’єднує ці компоненти, щоб ви могли зрозуміти справжній ризик і краще визначити пріоритети.
Джерело: Context Is King: From Vulnerability Management to Exposure Management
