Tenable Cloud Security допомагає зменшити інформаційний шум та масштабувати безпеку хмарного середовища. В останніх оновленнях з’явилися автоматизація політик через Explorer, підтримка AWS ABAC для більш точного управління доступом за принципом мінімальних привілеїв, а також захист від критичних вразливостей на основі даних Tenable Research. Ці можливості допомагають скоротити час усунення інцидентів (MTTR), не порушуючи робочі процеси DevOps
Ключові моменти
- Автоматизоване управління за допомогою Explorer: Використання можливостей уніфікованої моделі даних Tenable для перетворення будь-якого запиту на постійну політику безпеки або запланований звіт щодо всіх об’єктів, таких як ресурси, виявлені проблеми та вразливості, з можливістю налаштування інтервалів за розкладом.
- Аналітика на основі досліджень: Нові дані від Tenable Research містять інформацію про виявлення нових критичних вразливостей у Google Looker Studio та Google Looker, а також детальний аналіз нещодавно виявленого шкідливого стороннього пакета npm.
- Справжній принцип «мінімальних привілеїв» за допомогою ABAC: Підтримка AWS ABAC забезпечує точність під час оцінки прав доступу — це надзвичайно важлива вимога для забезпечення безпеки 18 % організацій, у яких використовуються ролі IAM із надмірними привілеями, які служби штучного інтелекту AWS можуть миттєво перейняти на себе.
- Оптимізоване усунення вразливостей: Унікальна інформація Tenable про назви та ідентифікатори плагінів тепер інтегрована в профілі вразливостей і робочих навантажень, що позбавляє команди DevOps необхідності проводити ручний пошук.
Безпека хмарних систем часто супроводжується більше «шумом», ніж корисною інформацією. Завдання команди з безпеки — скоротити час між виявленням вразливостей та помилок у налаштуваннях і їх фактичним усуненням, не порушуючи при цьому робочі процеси DevOps.
Останні оновлення Tenable Cloud Security спрямовані саме на це завдання: забезпечення точності, необхідної для відсіювання непотрібної інформації, та автоматизації, необхідної для швидкого масштабування. Від гнучких політик, що налаштовуються, і звітності на основі запитів до детального контролю над управлінням доступом (IAM) — спрощується управління безпекою хмарних систем у складних мультихмарних середовищах.
Використання Tenable сприяє підвищенню зрілості вашої ІТ-інфраструктури, дозволяючи перенести акцент з управління окремими виявленими проблемами на розуміння функціональної відмовостійкості.
Управління та автоматизація: Можливості нашого Explorer
Компанія Tenable вдосконалила функцію Explorer, яку нещодавно було представлено, щоб ви могли перетворювати результати аналізу ризиків у мультихмарному середовищі на автоматизовані механізми управління та заплановані аналітичні звіти.
Створення власних політик на основі запитів
Використовуйте конструктор запитів Explorer для створення власних політик, інтегруючи внутрішню бізнес-логіку безпосередньо в платформу. Якщо ви можете отримати інформацію, ви можете її контролювати — наприклад, відстежувати загальнодоступні екземпляри EC2 з тегом «Sensitive». Ви можете налаштувати рівень серйозності виявлених порушень, щоб панель моніторингу відображала реальні пріоритети вашої організації в області ризиків. Крім того, тепер ви можете додавати інструкції щодо усунення порушень у вигляді вільного тексту до будь-якої політики, щоб привести її у відповідність до конкретних практик вашої організації.
Підсумок: Є можливість без зайвих зусиль перетворити разові пошуки на постійний автоматизований моніторинг безпеки, який запускається саме тоді й так, як вам потрібно.

Перетворення запиту на настроювану політику одним клацанням миші за допомогою конструктора запитів Explorer, налаштування кроків щодо усунення порушень для підвищення ефективності управління
Автоматичні звіти на основі запитів
Explorer, спираючись на уніфіковану модель даних, генерує звіти на основі запитів щодо всіх об’єктів, включаючи хмарні ресурси, типи виявлень та екземпляри вразливостей. Є можливість скористатися оновленим повноекранним інтерфейсом для роботи зі звітами, який підтримує попередній перегляд даних у режимі реального часу та локальні часові пояси. Нова функція планування з налаштовуваними інтервалами забезпечує повний контроль, наприклад, ви можете запланувати створення звіту щопонеділка та щосереди о 9:00.
Підсумок: Забезпечується постійний автоматизований моніторинг стану безпеки вашої хмарної інфраструктури, що дозволяє регулярно надавати зацікавленим сторонам адаптовану аналітичну інформацію за допомогою системи розсилки звітів.

Створення звітів на основі детальних запитів в Explorer та налаштування їх для надсилання з заданою періодичністю
У фокусі досліджень: Захист від нових загроз у хмарі
Ефективність платформи хмарної безпеки залежить від якості її аналітичних даних. Tenable Research, як і раніше, є лідером у галузі з виявлення критичних вразливостей хмарних сервісів та ланцюга поставок.
Виявлення вразливостей у Google Looker Studio та Google Looker
Дослідники Tenable нещодавно виявили та, відповідно до принципів відповідального розкриття інформації, повідомили про нові серйозні вразливості як у Google Looker Studio, так і в Google Looker.
У ході дослідження «LeakerLooker» було виявлено дев’ять вразливостей, що стосуються кількох клієнтів, які могли б дозволити зловмисникам викрасти або змінити дані в різних сервісах Google. У ході дослідження «LookOut» було виявлено ризики, пов’язані з віддаленим виконанням коду (RCE) та несанкціонованим внутрішнім доступом, які могли б дозволити зловмиснику повністю зламати екземпляр Looker. Ці висновки демонструють, як компанія Tenable, діючи «за лаштунками», забезпечує проактивний захист, що сприяє безпеці всієї хмарної екосистеми організації.
Нейтралізація атак через ланцюжок постачання
Загроза часто проникає через сам код. Компанія Tenable Research нещодавно провела детальний аналіз «ambar-src» — шкідливого пакета npm, розробленого для імітації популярних легітимних бібліотек з метою зараження систем розробників. Це надзвичайно важливо, оскільки дослідження показують, що 86 % організацій використовують сторонні пакети коду, що містять вразливості критичного рівня небезпеки.
Висновок: Використовуючи Tenable Cloud Security, ви отримуєте підтримку тієї самої елітної дослідницької групи, яка виявила ці загрози в Looker та npm, що гарантує захист від сучасних і витончених векторів атак.
Захист робочих навантажень (CWPP): Скорочення середнього часу усунення вразливостей
Проблемою, яка розділяє сферу безпеки та DevOps, часто є ручний пошук вразливостей. Коли інструменти безпеки не пропонують чітких рішень, процес усунення затягується, а вікно ризику залишається відкритим. Більше того, нещодавно Tenable виявили, що 82% організацій експлуатують хмарні робочі навантаження з відомими критичними вразливостями (CVE), які вже використовуються зловмисниками, що робить їхні середовища вкрай вразливими до автоматизованих атак — загроза, яка стає дедалі актуальнішою в епоху штучного інтелекту.
Ідентифікатори виправлень та плагінів Tenable
Щоб усунути цю прогалину, Tenable інтегрували ідентифікатори плагінів безпосередньо в таблиці вразливостей та профілі робочих навантажень — тобто в робочий процес усунення вразливостей. Тепер, коли вразливості зіставлені з конкретними назвами та ідентифікаторами плагінів, команди можуть миттєво визначати точні версії програмного забезпечення, необхідні для усунення прогалин у безпеці на віртуальних машинах та в образах контейнерів. Завдяки інтегрованим метаданим, зокрема рейтингам пріоритетності вразливостей (VPR) та часовим міткам виявлення, команди можуть не обмежуватися оцінкою «серйозності» і зосередитися на реальному впливі ризику на бізнес. Фахівці DevOps отримують точну назву виправлення, яке їм потрібно, що позбавляє їх від необхідності вручну шукати інформацію та вести нескінченне листування між відділами безпеки та розробки.
Підсумок: Значно скорочує середній час усунення несправностей (MTTR) завдяки наданню корисних даних одразу після виявлення проблеми, що дозволяє узгодити завдання безпеки з темпами розробки.
Управління ідентифікацією та правами доступу в хмарі (CIEM): Забезпечення принципу мінімальних привілеїв за рахунок деталізації дозволів
Ідентифікація — це новий периметр безпеки, але керувати нею в масштабах усієї організації складно. Дійсно, нещодавній звіт про ризики Tenable показав, що ця проблема стає дедалі актуальнішою для ідентифікаційних даних, пов’язаних із ШІ: у 18% організацій існують ролі IAM із надмірними привілеями, які служби AWS ШІ можуть миттєво привласнити собі.
Підтримка ABAC в AWS та детальний огляд
Tenable вдосконалили механізм оцінки прав доступу, додавши підтримку системи управління доступом на основі атрибутів (ABAC) в AWS, а також включили до профілів ресурсів окремий розділ, присвячений рівням доступу. Це дозволяє замінити загальні зведення детальною розбивкою за категоріями прав доступу, забезпечуючи високоточну картину вашої інфраструктури управління ідентифікацією.
Підсумок: Забезпечення принципу «мінімальних привілеїв», враховуючи доступ на основі атрибутів, надання більш точних рекомендацій щодо дозволів та політик.
Стратегічні операції: масштаб і точність
Безпека даних: точна класифікація
Підвищення ефективності виявлення даних із використанням регулярних виразів для виключення відомих або нерелевантних значень. Це гарантує, що результати аналізу безпеки даних будуть зосереджені на конкретній конфіденційній інформації, відфільтровуючи при цьому нерелевантні збіги.
Підсумок: Фокус на реальних ризиках витоку даних, що підвищує операційну ефективність.
API GraphQL та централізовані виключення
Управління середовищами з великим обсягом даних програмним способом завдяки новій підтримці API GraphQL для проєктів, що дозволяє створювати або змінювати призначення ролей безпосередньо в рамках робочих процесів DevOps. Нова система централізованих винятків дозволяє визначати бізнес-сценарії для ігнорування результатів, що не вимагають дій, за допомогою гнучких тегів, створюючи єдине, піддається аудиту джерело достовірної інформації для всіх винятків.
Підсумок: Оптимізація управління безпекою у великих середовищах за рахунок автоматизації управління проектами та централізації управління ризиками.
Поширені запитання
З: Чим користувацькі політики відрізняються від вбудованих політик у Tenable Cloud Security?
В: У той час як вбудовані політики відповідають галузевим стандартам, користувацькі політики дозволяють використовувати конструктор запитів Explorer для створення правил, спеціально адаптованих до середовища користувача, а також призначати рівні серйозності, що відображають готовність вашої організації до ризику.
З: Чому підтримка AWS ABAC є важливим оновленням у сфері безпеки ідентифікації?
В: Більшість інструментів аналізують лише статичні політики IAM, проте сучасні дозволи часто надаються на основі атрибутів (тегів). Tenable підтримує AWS ABAC, щоб забезпечити точність, необхідну для реалізації принципу мінімальних привілеїв, не порушуючи при цьому робочі процеси розробників.
З: Чому використання платформи управління вразливостями Tenable One важливо для стратегії розвитку хмарних технологій?
В: Ця платформа дозволяє перенести акцент з «пошуку помилок» на «управління ризиками» у повному контексті вашого гібридного середовища. Tenable One об’єднує в єдиному вікні дані про вразливості, ідентифікаційні дані, мережу та дані, що дозволяє побачити, яким чином зловмисник може проникнути у ваше середовище.
Джерело: What’s new in Tenable Cloud Security: Custom policies, AWS ABAC, and research-driven protection

