Preloader
Виробник
Рішення
новини
Дистрибуція рішень з кібер-безпеки, розвитку та оптимізації ІТ-технологій для організацій будь-якого масштабу
Oberig IT тримає руку на пульсі ІТ-світу та пропонує найактуальніші новини з кібер-безпеки
15 жовтня, 2025

Модель зрілості управління ризиками: практичний підхід від Tenable

Подробиці

Кожного понеділка Академія управління ризиками Tenable надає практичні рекомендації, необхідні для переходу від управління вразливостями до управління ризиками. У цій статті розглянуто головні моменти керівництва про побудову програми управління ризиками від Tenable.

Ключові висновки:

  1. Програми кібербезпеки розвиваються на п’яти різних рівнях, часто досягаючи плато на середньому, де відсутня стандартизація. Традиційні розрізнені підходи до безпеки обмежують можливості масштабування та підвищення ефективності, що ускладнює спільну роботу з загрозами, незважаючи на значні інвестиції.
  2. Управління ризиками допомагає вам вийти за рамки традиційних систем безпеки та досягти вищого рівня зрілості. Воно усуває прогалини в даних, об’єднуючи та збагачуючи дані про активи та ризики з важливою контекстуальною інформацією, що дозволяє отримати більш глибоке розуміння, підвищити продуктивність та ефективність.
  3. Управління ризиками включає постійну оцінку та адаптацію на кожному етапі розвитку системи безпеки організації, забезпечуючи надійний і постійно вдосконалений захист від нових загроз.

Протягом багатьох років Tenable співпрацювала з тисячами клієнтів з різних галузей, допомагаючи їм розробляти програми кібербезпеки та досягати найкращих результатів.

Хоча кожен бізнес і кожна програма є унікальними, існують загальні закономірності в тому, як організації з часом розвивають свої проактивні програми кібербезпеки. В рівній мірі цікаво, що, незважаючи на постійні інвестиції в персонал та інструменти, навіть найбільш зрілі програми, схоже, досягають певної межі, коли їм стає складно масштабуватись та отримувати велику вигоду зі своїх інвестицій.

Чому так? Головним чином через розрізненість систем безпеки. Традиційні розрізнені системи безпеки, хоч і забезпечують поступове поліпшення видимості, не мають важливого контексту взаємозв’язків, необхідних для отримання цінної аналітичної інформації.

Модель зрілості управління ризиками: практичний підхід від Tenable

Саме тут на допомогу приходить управління ризиками. Управління ризиками допомагає подолати розрізненість і, що ще важливіше, надати важливу контекстну інформацію, що сприяє отриманню глибших знань, підвищенню продуктивності та ефективності. В результаті це виводить зрілість кібербезпеки на новий рівень.

Будучи лідером у сфері проактивної безпеки, піонером в управлінні ризиками, компанія Tenable встановила, що зрілість програм проходить п’ять рівнів: Ad Hoc, Defined, Standardized, Advanced та Optimized. У нижній частині спектру безпека має відокремлений характер, а команди не розуміють міждоменних взаємозв’язків, які використовують зловмисники.

Основна увага приділяється окремим висновкам, що робить менш зрілі програми неефективними. На верхньому кінці спектру організації уніфікували свої дані, збагатили їх контекстом про взаємозв’язок між активами та ідентичностями і зосередилися на дії, щоб позбавитися шуму.

Давайте розглянемо загальні параметри, які визначають кожен рівень.

Модель зрілості управління ризиками: практичний підхід від Tenable

Модель зрілості управління ризиками

Етап 1: Ad Hoc

Характеристики етапу Ad Hoc:

  • Обмежені інструменти (наприклад, Nessus)
  • Висока реактивність
  • Відсутність певних процесів

Ad Hoc – це найнижчий рівень зрілості, коли безпека є частиною роботи. Як правило, у таких організаціях є дуже невеликі команди універсальних фахівців, які займаються як ІТ, так і безпекою. Якщо ви на цьому рівні, у вас, ймовірно, також є мінімальний набір інструментів, і ви, можливо, покладаєтеся на безкоштовні сканери безпеки, такі як інструменти оцінки вразливостей, або функції безпеки, що надаються в рамках ІТ-інструментів.

Сканування проводиться нечасто. В результаті виникають значні прогалини у видимості та регулярних тренуваннях із запобігання атакам. Команди зазвичай діють реактивно і зосереджені на підтримці працездатності, а не на проактивному скороченні вразливої поверхні атаки.

На даному етапі у вас, мабуть, немає документованих процесів чи передових практик.

Модель зрілості управління ризиками

Етап 2: Defined

Характеристики етапу Defined:

  • Пріоритетні розрізнені інструменти (наприклад, керування вразливостями та сканування веб-додатків)
  • Ручні, документовані процеси
  • Деякі передові практики

На цьому етапі організації визначили деякі початкові рівні безпеки на основі наявного обсягу інфраструктури та організаційних пріоритетів. В даний час більшість організацій мають програму управління вразливостями. Хоча сканування проводиться періодично, воно часто обмежується серверами та кінцевими точками.

На етапі Defined у вас можуть бути спеціальні співробітники та інструменти для охоплення інших областей безпеки, таких як сканування веб-додатків або управління станом хмарної безпеки (CSPM).

Через розрізненість операцій та відсутність комплексних інструментів та інтеграції у вас, ймовірно, є прогалини у видимості в тіньових ІТ, ОТ, IoT та сторонніх SaaS. Обсяг результатів та обмежений контекст означають, що ви та ваші аналітики витрачаєте багато годин на ручну кореляцію та відбір інформації.

Модель зрілості управління ризиками

Етап 3: Standardized

Характеристики етапу Standardized:

  • Надійний набір розрізнених інструментів (наприклад, управління вразливими ризиками, хмарні платформи захисту додатків та ін.)
  • Зрілі процеси з високим ступенем автоматизації
  • Складність масштабування

Цей рівень зрілості, характерний для деяких з найдосвідченіших організацій у сфері безпеки та найбільших бюджетів у світі, часто є тим рівнем, на якому організації досягають плато. На цьому етапі ви інвестували в широкий спектр спеціалізованих, найкращих у своєму класі інструментів для оцінки кожної окремої області безпеки на всій розширеній поверхні атаки. У вас є висококваліфікований, сертифікований та відданий своїй справі персонал, що спеціалізується у кожній області. Ви також задокументували процеси і, можливо, навіть використовуєте вищі рівні автоматизації.

Для більш ефективної підтримки бізнес-пріоритетів організації впровадили маркування та вдосконалену пріоритизацію ризиків, таку як управління вразливостями на основі ризиків, що враховує критичність активів та інформацію про загрози для покращення оцінки ризиків.

Однак, незважаючи на інвестиції в найкращі інструменти та персонал, а також на більш орієнтований на бізнес підхід до виявлених ризиків, вам, як і раніше, важко справлятися зі зростаючим обсягом виявлених ризиків та активністю зловмисників. У вас може бути кілька десятків інструментів та постачальників, а також надлишкові та трудомісткі процеси закупівлі та витрати на ліцензування. У результаті деякі керівники служб безпеки на цьому етапі прагнуть консолідувати зусилля навколо підгрупи стратегічних постачальників, сподіваючись виявити нові економічні вигоди від масштабу.

В основі проблеми лежить розрізнений безпековий характер. Дані залишаються замкненими у розрізнених інструментах, тому команди не розуміють технічних взаємозв’язків між активами, ідентичностями та ризиками, які їм необхідно розуміти, щоб зрозуміти, як діють зловмисники, і який потенційний вплив на організацію необхідний для підвищення ефективності.

Більшість організацій відносяться до рівня зрілості Defined (Певний) або Standardized (Стандартизований).

Модель зрілості управління ризиками

Етап 4: Advanced

Характеристики рівня Advanced:

  • Єдині дані про активи та ризики
  • Єдина візуалізація, оцінка, робочий процес та звітність
  • Більший ефект масштабу

Щоб перейти до етапу Advanced, необхідно об’єднати дані про активи та ризики з різних джерел та використовувати їх більш ефективним та результативним чином. В останні роки галузь безпеки зробила різні спроби вирішити цю проблему.

Інструменти управління поверхнею атаки кібер-активів (CAASM) були покликані поєднати дані про активи з інструментів різних постачальників, щоб отримати єдине уявлення про активи на всій поверхні атаки. Аналогічно, рішення для уніфікованого управління вразливостями (UVM) намагалися об’єднати результати аналізу ризиків із різних інструментів в одному місці. Однак жодне з цих рішень не вирішує проблему в повному обсязі та не задовольняє потреб команд безпеки.

В результаті ми бачимо, що багато організацій намагаються створити його самостійно, експортуючи дані про активи та ризики зі всіх своїх інструментів у єдине сховище даних. Проблема у тому, що уніфікація – це лише частина завдання. Розробка, необхідна для збору даних в одному місці та подальшої роботи з ними (чи то звітність чи організація робочих процесів), не входить до основних компетенцій команд з безпеки. А підтримка індивідуально розробленого рішення з часом стає нерентабельною.

Саме тут на сцену виходять платформи управління ризиками (або платформи оцінки ризиків).

Ви можете досягти значного підвищення ефективності у всіх галузях безпеки, якщо у команд буде єдиний підхід до наступних завдань:

  • Візуалізуйте агреговані дані про активи та ризики
  • Нормалізуйте способи вимірювання ризиків
  • Послідовно впроваджуйте робочі процеси
  • Спростіть комунікацію, звітність щодо ризиків та дотримання нормативних вимог

Платформи управління ризиками збирають та нормалізують дані про активи та ризики з різних наборів інструментів та від різних постачальників, надаючи єдине уявлення про поверхню атаки та єдиний підхід до оцінки та комунікації ризиків в організації.

Але однієї уніфікації замало. Щоб масштабувати операції та отримати більш високу віддачу від існуючих інвестицій у інструменти та персонал, ми також повинні розуміти технічні та бізнес-зв’язки, які використовують зловмисники – до того, як відбудуться порушення.

Модель зрілості управління ризиками

Етап 5: Optimized

Характеристики рівня Optimized:

  • Багатий технічний та бізнес-контекст
  • Високомасштабована пріоритизація шляхів атаки
  • Мобілізація та інвестиції, орієнтовані на вразливість

Використовуючи ШІ, платформи управління ризиками створюють надійну структуру даних, що включає активи, ідентифікаційні дані та ризики, а також методи MITRE, що широко використовуються. Вони відображають можливі шляхи атаки, що ведуть до найбільш цінних активів, таких як критично важливі сервери або облікові записи адміністраторів. Це ті ж самі шляхи атаки, які використовують зловмисники для отримання доступу, переміщення по мережі та досягнення своїх цілей.

Після створення карти шляхи атаки пріоритизуються за допомогою сукупної оцінки, яка враховує, серед іншого, відому активність та тактики зловмисників, доступність, можливість використання, радіус ураження та вплив на бізнес. Ви можете миттєво зосередитись на шляхах атаки в контексті того, що найбільш важливо для бізнесу, включаючи потенційний вплив на доходи, клієнтів або дотримання нормативних вимог.

Замість того, щоб намагатися відстежувати та усувати кожен окремий ризик, ви можете спочатку зосередитися на усуненні конкретних вузьких місць, які мають найбільший радіус впливу та потенційний вплив на бізнес, одночасно припиняючи кілька шляхів атаки. Результатом є масштабовані операції та підвищення продуктивності, що досягаються за рахунок пріоритетної уваги до вразливостей.

Чи готові почати свій шлях до зрілості в галузі управління ризиками?

Кожна організація знаходиться на різному рівні зрілості в галузі безпеки, але тільки платформа Tenable One Exposure Management Platform може прискорити досягнення зрілості кожному етапі. Об’єднуючи розрізнені дані та надаючи повнішу інформацію про засоби безпеки, управління ризиками допомагає вам вийти за межі простого управління виявленими проблемами і перейти до розуміння та усунення реальних ризиків.

Щоб допомогти вам зрозуміти, на якому етапі кривої зрілості управління ризиками знаходиться ваша організація, Tenable розробила безкоштовний онлайн-інструмент оцінки зрілості.

Джерело: Exploring the Exposure Management Maturity Model

Зв'яжіться з нами
Зворотний зв'язок зі спікером