Preloader
Виробник
Рішення
новини
Дистрибуція рішень з кібер-безпеки, розвитку та оптимізації ІТ-технологій для організацій будь-якого масштабу
Oberig IT тримає руку на пульсі ІТ-світу та пропонує найактуальніші новини з кібер-безпеки
11 жовтня, 2024

Перехід від аналізу даних до дій: Управління вразливостями на основі аналітики

Подробиці

Приоритизація вразливостей з урахуванням контексту завжди була складним завданням для команд управління вразливостями, і це завдання не стає простіше зі зростанням кількості опублікованих CVE. Щоб вирішити цю проблему, багато підприємств змушені інвестувати у продукти та послуги для захисту своїх середовищ за допомогою різних аналітичних даних та інструментів. У цій статті розглядається, як Tenable Vulnerability Intelligence та Exposure Response допомагають організаціям приймати рішення на основі даних, щоб краще розставити пріоритети та оптимізувати свої програми.

Управління вразливостями є, здавалося б, непереборною перешкодою для організацій – як впоратися з величезним числом опублікованих загальних вразливостей і вразливих місць (CVE), що швидко зростає? Як організація, що від початку орієнтована на управління вразливостями, Tenable також стикається з цією проблемою, але з додатковими складнощами: через широку клієнтську базу Tenable необхідно охопити якомога більше CVE в якомога більшій кількості продуктів, зберігаючи при цьому контекст ризику, точність і надійність .

Рішення полягає не в тому, щоб намагатися перевірити всі можливі комбінації CVE та продукти, що ними затронуті. Потрібно розставити пріоритети для найкритичніших вразливостей із точним та цілеспрямованим контекстом. Для швидкого і точного прийняття таких рішень компанія Tenable використовує велику базу даних з можливістю пошуку інформації про вразливості як із зовнішніх джерел, так і Tenable Research. Саме це джерело даних лежить в основі нової можливості продукту Tenable Vulnerability Management під назвою Vulnerability Intelligence, що покликаний допомогти більш ефективно управляти вразливостями та швидко приймати рішення про пріоритети на основі даних.

Все погано і стає ще гіршим

Пройшла лише половина 2024 року, а вже зрозуміло, що цього року кількість опублікованих CVE перевищить 30 000. Ще більше ускладнює ситуацію те, що ми бачимо дедалі більше CVE у базових компонентах, фреймворках та мовних бібліотеках. Це означає, що організації не виправляють одну програму, а відстежують і виправляють всі програми, що використовують вразливий компонент.

Перехід від аналізу даних до дій: Управління вразливостями на основі аналітики

Використання Vulnerability Intelligence для розробки стратегій пріорітизації

Окрім щоденних зусиль щодо забезпечення актуального покриття вразливостей у релізах основних продуктів, компанія Tenable постійно стежить за появою наступної великої вразливості, щоб якнайшвидше реагувати на неї. Використання контекстних даних, отриманих в результаті аналізу вразливостей, є дуже важливим для швидкого прийняття обґрунтованих рішень. Окрім того, в умовах значного відставання Національної бази даних вразливостей (NVD) набір даних Vulnerability Intelligence дозволяє Tenable бути в курсі останніх вразливостей та ризиків, оскільки Tenable не прив’язані до одного джерела даних.

Перехід від аналізу даних до дій: Управління вразливостями на основі аналітики

Відкривши розділ Vulnerability Intelligence, можна побачити набір шестикутників, які представляють категорії ризику вразливостей, які Tenable виділяє як такі, що мають найвищий рівень загроз. Хоча категорії в Vulnerability Intelligence не є виключно використовуваними критеріями прийняття рішень, вони засновані на даних, які надходять до бази даних вразливостей Tenable, на основі якої приймаються рішення щодо оцінки ризику.

Категорії включають:

  • Нові загрози – це набір вразливостей, які активно відслідковуються Security Response і часто мають прямий шлях від цієї команди до розробки плагінів для усунення цих вразливостей, особливо тих, які відносяться до категорій “Вразливості, що становлять інтерес” та “Вразливості, що викликають занепокоєння”.
  • VPR дає числову оцінку для швидкого введення та сортування, хоча, як і у випадку з будь-якою оцінкою, розуміння контексту, що лежить в її основі, має вирішальне значення.
  • Програми-вимагачі виділяють вразливості, пов’язані з цим типом атак, особливо у великих корпоративних додатках, оскільки вони можуть призвести до атак, особливо небезпечних для будь-яких організацій.

Як видно на скріншоті вище, фокусування на будь-якій цільовій категорії може значно скоротити кількість CVE, на яких потрібно зосередитися. У порівнянні з приблизно 250 000 опублікованих CVE, наведені вище цифри стають набагато керованішими і говорять про реальний ризик.

Перетворення даних на стратегію розміщення пріоритетів

Багато організацій досі будують свою роботу на основі базових показників пріоритетності – чи це націленість на конкретні продукти, бали CVSS чи власні стандарти. Часто це пов’язано з необхідністю дотримуватись певних стандартів відповідності або просто з необхідністю мати щось, що можна виміряти. Хоча відстеження та вимірювання за простою шкалою CVSS або ступенем серйозності може бути простим, воно не дає великого контексту і не є стратегією, яка надає очевидний вплив на ризик.

Перехід від аналізу даних до дій: Управління вразливостями на основі аналітики

Саме в цьому допомагає нова функція Exposure Response у Tenable Vulnerability Management. Exposure Response дозволяє командам розробляти стратегії управління вразливостями, які піддаються виміру та відображають реальні ризики. Одним із найважливіших інструментів будь-якої програми VM є можливість відстеження продуктивності. На жаль, більшість графіків у результаті виглядають як горизонтальна лінія, тому що кількість нових вразливостей, що надходять у систему, в результаті зводить нанівець кількість вразливостей, які усуваються на постійній основі.

Перехід від аналізу даних до дій: Управління вразливостями на основі аналітики

Ініціативи CISA KEV

Каталог відомих вразливостей, що експлуатуються (KEV) Агентства кібербезпеки та безпеки інфраструктури США (US Cybersecurity and Infrastructure Security Agency) став цінним та популярним ресурсом, який привертає увагу до певного набору вразливостей, що мають ознаки експлуатації в реальних умовах. Незважаючи на те, що KEV не є всеосяжним, ризик, пов’язаний з цими конкретними CVE, та та увага, яку багато організацій приділяють KEV, зробили його одним із кількох критеріїв, які команди Tenable Research використовують для відстеження охоплення вразливостей. Використовуючи Exposure Response, команди з управління вразливостями можуть аналогічно створити відстежувану ініціативу на основі CISA KEV для порівняння своїх зусиль з виправлення ситуації. Як уже говорилося, SLA та контрольні показники є критично важливими для будь-якої стратегії виправлення. Tenable прагнуть забезпечити покриття вразливостей KEV якнайшвидше, в ідеалі – до того, як вони потраплять у KEV, але якщо це не так, то часто протягом кількох годин після публікації в KEV.

Перехід від аналізу даних до дій: Управління вразливостями на основі аналітики

Exposure Response надає точні інструменти, необхідні для проведення таких вимірювань. Враховуючи видимість та ризик, пов’язаний з KEV, має сенс встановити SLA всього на кілька днів і прагнути підтримки контрольного показника >90 % усунених виявлень. Головне, щоб розроблені стратегії були вимірними та досяжними.

На відміну від 250 000 CVE, які були опубліковані, на сьогоднішній день у каталозі CISA KEV всього 1134 CVE. Враховуючи, що щомісяця в KEV додається лише кілька CVE, це вражаючий набір CVE, яким команди можуть реально оцінювати ефективність.

Висновок

Приоритизація та оперативне усунення вразливостей залишаються ключовими завданнями для команд з управління вразливостями. З кожним роком кількість нових вразливостей зростає, і без доступного контексту розстановка пріоритетів перетворюється або на гру в угадайку, або вимагає надмірних зусиль, або виявляється недостатньою при використанні, наприклад, лише критичності CVSS. Тому в Tenable Vulnerability Management була впроваджена система Vulnerability Intelligence, яка збирає весь необхідний контекст в одному місці, і функція Exposure Response, що забезпечує цілеспрямований і вимірний процес управління вразливістю.

Джерело: Turning Data into Action: Intelligence-Driven Vulnerability Management

Зв'яжіться з нами
Зворотний зв'язок зі спікером