Яка ваша кінцева мета? Як саме цей проєкт з безпеки підвищує ваш рівень захисту?
Як і в разі будь-якої іншої технологічної ініціативи, саме ці два питання мають лежати в основі вашої оцінки, формування бюджету та остаточного прийняття рішень щодо безперервного тестування безпеки та перевірки ризиків.
Поняття перевірки безпеки та автоматизації дій зловмисників зазвичай асоціюється з наступальними тестуваннями та спеціалізованими навичками red team і пентестерів, але це лише один із трьох основних сценаріїв використання, які компанія Gartner висвітлює у своєму останньому «Довідник ринку щодо перевірки вразливостей в умовах атак».1
Окрім red team, у ринковому довіднику Gartner висвітлюються приклади застосування для оптимізації систем захисту та виявлення ризиків.
Ясність серед ринкової плутанини
Можна стверджувати, що компанія Gartner ще більше посилила плутанину на ринку, об’єднавши колишні сегменти моделювання зламів та атак (BAS), автоматизованого пентестування та безперервного red team тестування у нову консолідовану категорію «перевірка вразливостей у умовах імітації атак».
Тестування з позиції зловмисника є спільним елементом для цих трьох технологій, і ринок розвивається таким чином, що як постачальники BAS, так і постачальники автоматизованих пентестів пропонують ті чи інші інструменти для моделювання атак. Однак ці технології, як правило, призначені для різних сценаріїв використання, через що покупцям доводиться обирати з безладного переліку постачальників послуг з валідації, не маючи чіткого уявлення про ключові переваги кожного з них.
Слід віддати належне «Довіднику ринку» від Gartner: він закликає ринок вийти за межі технологій і зосередитися на цінності та результатах для команд з безпеки. У звіті детально розглядаються обов’язкові та загальні функції, характерні для конкретних сценаріїв використання, за допомогою яких можна визначити різні результати для різних команд з безпеки, зокрема:
- Оптимізація захисту => операції з безпеки та «сині команди»
- Моніторинг вразливостей => управління вразливостями та безперервне управління ризиками (CTEM)
- Масштабування тестування на проникнення => red team
У всіх трьох сценаріях використання компанія Gartner підкреслює цінність рішень для перевірки вразливостей, таких як Cymulate, які «допомагають подолати бар’єри, пов’язані з кваліфікацією та складністю, даючи організаціям змогу ефективніше та проактивніше перевіряти свої засоби захисту».

Думати як хакер, діяти як адміністратор
Тестування безпеки методом атаки має безперечний шарм — особливо для інженерів з безпеки, які провели незліченні години, сортуючи сповіщення, налаштовуючи правила брандмауера та виявляючи вразливості.
Всі ми знаємо приказку, що зловмисникам достатньо вгадати лише один раз, тоді як захисникам потрібно бути правими у 100% випадків. Саме тому керівники служб безпеки усвідомлюють цінність постійного тестування. Тестування з позиції зловмисника дозволяє виявити слабкі місця вже сьогодні, замість того щоб чекати на тест на проникнення наступного року.
Однак виявлення вразливості — це лише початок. Хоча тестування та валідація можуть слугувати фарами, що дозволяють побачити наближення обриву, саме інженери з безпеки та blue team сидять за кермом, маючи досвід, вміння і, що найголовніше, засоби управління, щоб оперативно вжити заходів для мінімізації ризику.
Саме до цього має безпосередньо привести перевірка ризиків:
- Налаштування засобів безпеки для блокування загроз, які є для вас найбільш важливими
- Створення та впровадження алгоритмів виявлення загроз, яким неможливо запобігти
- Вжиття необхідних заходів для усунення підтверджених ризиків, які неможливо мінімізувати
Вийдіть за межі простої видимості
Уже понад 20 років, задовго до появи терміна «security posture management», постачальники рішень у сфері безпеки переконували клієнтів у важливості видимості. Основна ідея полягала в тому, що для ефективного захисту спочатку необхідно ідентифікувати ресурс, додаток, вразливість, площину атаки, контейнер тощо.
Що стосується перевірки ризиків, у звіті Gartner виділено кілька таких показників прозорості: «перевірка ефективності постачальників послуг» та «оціночні картки ефективності постачальників засобів безпеки». Керівники служб інформаційної безпеки та керівники підрозділів безпеки обґрунтовують витрати на управління ризиками таким чином: «Покращення управління постачальниками шляхом використання даних про ефективність засобів контролю безпеки інфраструктури для прийняття більш обґрунтованих рішень щодо продовження контрактів на продукцію або стратегій управління постачальниками».1
З цією метою компанія Cymulate допомогла багатьом керівникам служб інформаційної безпеки (CISO) скористатися методом оцінки вразливостей, щоб зрозуміти свої сильні сторони, встановити чітку базову лінію та розробити план стратегічних інвестицій і вдосконалень. Однак для команди з безпеки та її партнерів-постачальників цей процес часто сприймається скоріше як аудит, а не як шлях до негайного прогресу.
Від безперервного тестування до безперервного вдосконалення
Замість того, щоб розглядати це як завдання, яке можна або виконати, або провалити, найуспішніші керівники у сфері безпеки використовують цю можливість для формування культури безперервного вдосконалення. Завдяки постійному тестуванню загроз, засобів безпеки, технік MITRE ATT&CK, правил SIEM та інших елементів, перевірка сприяє процесу безперервного вдосконалення, що дає такі конкретні результати:
- Захист від загроз, адаптований до найновіших загроз
- Розроблено, впроваджено та протестовано нову логіку виявлення
- Максимальне охоплення MITRE ATT&CK
У ринковому довіднику Gartner ця думка підкреслюється особливо. «Gartner рекомендує починати з оборонної оптимізації або з основ практики blue team. Хоча ідея створення red team звучить привабливіше, вона підходить не всім, а її результати часто складніше довести».1
Хоча виявлення прогалин у безпеці та вразливих місць забезпечує необхідну прозорість, керівники служб безпеки повинні очікувати від перевірки вразливостей більшого — а саме інтеграції, які безпосередньо сприяють підвищенню рівня безпеки.
Це повертає нас до початкового питання. Як саме перевірка вразливостей підвищить рівень вашої безпеки? Наостанок наведемо ще одну цитату з доповіді Gartner та їхнє припущення щодо стратегічного планування: «До 2029 року 30 % організацій пов’яжуть результати AEV з автоматизованими робочими процесами усунення вразливостей або оркестрування, що дозволить швидше усувати виявлені вразливості».
Зрештою, перевірка вразливостей має сприяти підвищенню рівня безпеки.
Джерело: Exposure Validation: Continuous Testing Should Drive Continuous Improvement

