Галузеві експерти з більш ніж десятирічним досвідом у галузі кібербезпеки визнають, що старі методи оцінки ризиків більше не працюють. Ті квартальні чек-листи та сканування вразливостей, які давали нам почуття безпеки? Вони практично марні проти сучасних загроз.
Подумайте про це. Поки ви запускаєте заплановане сканування, зловмисники вже знаходяться всередині вашої мережі та складають її схему. Вони не чекають завершення циклу оцінки ризиків, вони діють швидко та розумно.
Відповідь не в тому, щоб просто робити більше того самого. Нам слід повністю змінити підхід до оцінки ризиків активів. Замість періодичних оцінок, заснованих на позначках у списках, нам потрібне безперервне управління ризиками активів з урахуванням загроз, що справді дозволяє передбачати такі дії зловмисників.
Як насправді визначити, що є вашими найважливішими активами?
Саме тут більшість організацій припускаються помилки. Вони намагаються каталогізувати все: сервери, робочі станції, хмарні інстанси, пристрої Інтернету речей. Але вони ставляться до цього як до разового проєкту з інвентаризації. Вони витрачають місяці на створення ідеальної таблиці, а на момент її завершення половина інформації вже застаріла.
Нещодавній аналіз однієї організації, що надає фінансові послуги, виявив серйозні прогалини у традиційних підходах до управління активами. Організація розробила комплексну систему інвентаризації активів з колірним кодуванням, перехресними посиланнями та ретельним веденням. Але коли ми почали копати глибше, ми виявили, що вони мали десятки тіньових ІТ-розгортань, про які ніхто не знав. Маркетинговий відділ створив свою аналітичну платформу. Відділ продажу використовував хмарну CRM-систему, про яку ніхто в ІТ-відділі не знав.
Справа в тому, що зловмисникам не потрібний ваш офіційний інвентар. Вони знайдуть все, включаючи те, що ви навіть не знаєте.
Це управління активами означає, що вам потрібна автоматична система виявлення, що працює в постійному режимі. Не тільки очевидні речі, такі як сервери та робочі станції, але й інше. Тіньові ІТ-ресурси, пристрої Інтернету речей, хмарні робочі навантаження, навіть ваша інтелектуальна власність та сховища даних розкидані по різних системах.
Кожен актив необхідно класифікувати залежно від того, яку роль він грає у вашій компанії. Як він сприяє повсякденній діяльності? Які конфіденційні дані він опрацьовує? Що станеться, якщо завтра його зламають?
І ось у чому проблема: у гібридних та мультихмарних середовищах ваша поверхня атаки постійно змінюється. З’являються нові хмарні сервіси, фізична інфраструктура, що існує, модифікується, а традиційні підходи до управління активами просто не встигають за цими змінами.
Активи організації включають все, від апаратних засобів до програмного забезпечення, цифрових активів і навіть нематеріальних активів, таких як дані клієнтів і комерційна таємниця.

Чому ваш поточний процес оцінки ризиків, швидше за все, не працює
Більшість традиційних стратегій управління ризиками застаріли. Вони розглядають активи в ізоляції, перевіряючи вразливість одну за одною, не враховуючи, як насправді працюють зловмисники.
Сучасні зловмисники не просто використовують окремі вразливості. Вони пов’язують їх між собою. Вони використовують бічне переміщення. Вони розширюють свої привілеї. Вони розуміють, що навіть до найзахищеніших критично важливих ресурсів можна досягти через, здавалося б, неважливі кінцеві точки, якщо ці системи мають спільний доступ до мережі.
Традиційний цикл управління ризиками, який включає виявлення, аналіз, оцінку та усунення, просто занадто повільний. Траплялися випадки, коли організації завершували квартальну оцінку ризиків, в той час, як їх вразливість до атак повністю змінювалася три рази. Щодня з’являються нові загрози, зловмисники адаптують свої методи, а бізнес-вимоги змушують змінювати інфраструктуру, що призводить до появи несподіваних вразливостей.
Операційні ризики багаторазово зростають, коли ви маєте справу з режимами збоїв, які поширюються у взаємопов’язаних системах. Один-єдиний скомпрометований кінцевий пункт може стати шлюзом на всю вашу мережу, якщо ви не думаєте про оцінку ризиків з погляду зловмисника.
І не варто забувати про хмарні середовища. Ви розгортаєте щось у AWS у понеділок, а до п’ятниці ваша вразливість до атак повністю змінюється. Традиційна оцінка ризиків не може йти в ногу з такими темпами.
Три речі, які справді важливі при оцінці ризиків активів
Широкий аналіз галузі показує, що є три критичні чинники, що визначають ефективність оцінки ризиків активів:
Аналіз покриття: що насправді захищає ваші дані?
Тут ви з’ясовуєте які засоби безпеки насправді захищають кожен актив. Чи встановлені на цьому сервері агенти EPP/EDR? Чи мониторите ви мережевий трафік, що надходить на сервер і виходить із нього? Чи налаштовані ваші хмарні активи відповідно до еталонних показників безпеки?
Але більшість людей випускає з уваги наступне: необхідно виявляти потенційні ризики, знаходячи прогалини. Це некеровані пристрої, тіньові ІТ-рішення та активи, які не захищені належними заходами безпеки. Ці прогалини часто становлять найбільший ризик оскільки дають зловмисникам неконтрольовані точки входу.
Впровадження у великій медичній організації, дитячій лікарні, яка обслуговує понад 500 000 пацієнтів на рік, демонструє ефективність цього підходу. Вони гадали, що все під контролем. Але коли впровадили технологію Fidelis Deception®, вона за кілька годин зіставила всю мережеву інфраструктуру та одразу ж виявила шкідливі дії, які повністю обійшли існуючі засоби безпеки.
Їхній розробник безпеки систем ІТ сказав: «Усього через кілька годин після розгортання Fidelis Deception® вже виявила і точно визначила підозрілі дії, які, очевидно, обійшли нашу існуючу безпекову інфраструктуру. Це дозволило нашим ІТ-фахівцям з безпеки оперативно усунути загрози».
Вплив на бізнес: не всі активи однакові
Контролер домену, що підтримує автентифікацію тисяч користувачів, не є тим самим, що й випадкова робоча станція розробника. Навіть якщо вони мають схожі технічні вразливості, їх вплив на бізнес зовсім різний.
Важливість активів виходить далеко за межі технічних характеристик. Необхідно враховувати конфіденційність даних, персональні дані, фінансові документи та інтелектуальну власність. Важливість бізнес-функцій, поштові сервери, бази даних, платіжні системи. Права доступу, системи із підвищеними правами. Вимоги нормативних актів, включаючи HIPAA, PCI-DSS та SOX.
Робочі станції фінансового відділу можуть виглядати як звичайні кінцеві пристрої, але, швидше за все, вони мають привілейований доступ до важливих даних. Те саме стосується систем управління персоналом, інженерних робочих станцій та ноутбуків керівників.
Критично важливі операції залежать від цих активів компанії, і ви не зможете ефективно управляти ризиками, якщо не розумієте, які конкретні активи є найбільш важливими для забезпечення безперервності бізнесу.
Аналітика пзагроз у реальному часі: що відбувається прямо зараз?
Статичні дані про вразливості практично не приносять користі без контексту поточної ситуації з загрозами. Вам необхідно розуміти, які вразливості активно використовуються, які методи атак набирають популярності та які загрози спрямовані безпосередньо на ваш сектор галузі.
Це означає моніторинг індикаторів компрометації, аналіз моделей мережевого трафіку щодо підозрілих комунікацій та зіставлення телеметричних даних кінцевих точок з відомими моделями поведінки зловмисників. Машинне навчання може допомогти в обробці цих даних для генерації оцінок загроз, що враховують як технічну серйозність, так і фактичну ймовірність виникнення ризику.
Як Fidelis Elevate® перетворює оцінку ризиків активів
Тут починається найцікавіше. Fidelis Elevate®– це платформа Active XDR, яка працює з додатковими продуктами Fidelis Security, забезпечуючи комплексні можливості кіберзахисту. Платформа інтегрує функції виявлення та реагування в мережі (NDR) через Fidelis Network®, виявлення та реагування на кінцевих точках (EDR) через Fidelis Endpoint®, технології обману через Fidelis Deception® та хмарну безпеку через Fidelis CloudPassage Halo®.
Комплексне картографування кіберпростору з Fidelis Elevate®
Fidelis Elevate® забезпечує комплексне виявлення активів у хмарних, локальних та гібридних середовищах завдяки своїм проактивним засобам кіберзахисту, заснованим на картографуванні. Платформа використовує пасивний моніторинг мережі, інтегрується зі службами каталогів та використовує передові телеметричні дані для профілювання кожного активу за роллю, операційною системою, підключенням, постачальником та іншими параметрами.
Відмінною особливістю Fidelis Elevate® є можливість відстежувати весь мережевий трафік по всіх портах та протоколах для ідентифікації та призначення ролей кінцевим точкам на основі спостережуваних комунікацій. Система визначає операційну систему та роль активів – робочу станцію, веб-сервер, файловий сервер, поштовий сервер, сервер доменних імен, пристрої IoT тощо. Крім того, вона забезпечує оновлення інвентаризації в режимі реального часу у всіх підключених хмарах.
Багатовимірна система розрахунку ризиків
Система управління ризиками Fidelis Elevate® поєднує три основні фактори за допомогою точної формули: Охоплення (покриття) + Важливість + Серйозність поточних подій:

Ця автоматизована система оцінки знижує ризики за рахунок більш ефективного розміщення пріоритетів, забезпечуючи при цьому відповідність заходів щодо зниження ризиків реальних загроз для бізнесу. Система враховує вразливості, виявлені агентами на кінцевих точках або інструментами сканування, дані про виявлення та інвентаризацію хмарних ресурсів, що оновлюються в режимі реального часу, а також результати розширеної оцінки загроз, що враховують кіберпопередження та відгуки аналітиків.
Проактивний захист за допомогою інтегрованого обману
Крім виявлення, Fidelis Elevate® працює з Fidelis Deception®, щоб створити невизначеність для зловмисників, автоматично створюючи та модифікуючи мережу-приманку для зміни ландшафту. Середовище, що постійно змінюється, ускладнює відмінність реальних ресурсів від приманок, що дозволяє захисникам виявляти та розслідувати активні атаки на ранній стадії їхнього життєвого циклу.
Та дитяча лікарня, про яку згадувалося раніше?
Після впровадження Fidelis Deception® розробник безпеки систем ІТ сказав: «Fidelis Deception® виводить безпеку нашої мережі на новий рівень. Його головна перевага полягає в тому, що він вирішує проблему безпеки за допомогою абсолютно нового підходу та забезпечує прозорість за допомогою реальної бізнес-аналітики. Це було ключовим фактором для нас і довело свою ефективність, забезпечивши негайну окупність інвестицій».
Можливості моделювання атак та реагування
Fidelis Elevate® дозволяє проводити симуляції як “синьої”, так і “червоної” команди на основі оцінки ризиків активів та картування комунікацій. Симуляція поведінки «синьої» команди дає змогу вивчити, як зловмисники можуть отримати доступ до критично важливих активів, виходячи з поточних ризиків та мережевих підключень, а також провести багатоступеневий аналіз для відстеження моделей бокового переміщення. Симуляції «червоної» команди починаються з активів із високим рівнем ризику та аналізують, як зловмисники можуть переміщатися по мережі підприємства.
Ця можливість перетворює оцінку ризиків зі статичної оцінки на динамічне моделювання, яке допомагає організаціям зрозуміти потенційні шляхи атак та відповідним чином посилити захист.
Перевірка застосування практично
Використання передових методів оцінки ризиків активів пов’язане зі значними труднощами. Організації зазвичай стикаються з низкою критично важливих проблем, які необхідно розуміти та вирішувати вищому керівництву.
Інтеграція інструментів – це жах. Ваша платформа оцінки повинна органічно взаємодіяти з існуючою безпековою інфраструктурою, включаючи системи SIEM, сканери вразливостей та платформи захисту кінцевих точок. Більшість цих інструментів не були розроблені для спільної роботи, тому в результаті ви отримуєте розрізнені дані та сліпі зони.
Керуючі активами повинні пройти належне навчання методам оцінки ризиків, аналізу загроз та методів моделювання атак. Не можна просто купити інструмент і чекати, що він працюватиме сам по собі, як чарівна паличка.
Але річ у тому, що автоматизація більше не опція. Ручні плани управління ризиками та процеси моніторингу ризиків просто не можуть йти в ногу з тим, як швидко змінюється ситуація. Вам потрібні платформи, що автоматично ідентифікують активи, розраховують рівні ризику та інтегрують результати у робочі процеси безпеки без постійного ручного втручання.
Підхід до управління активами на основі ризиків «знизу нагору» означає, що ви починаєте з розуміння своїх активів, а потім вибудовуєте стратегії управління ризиками на основі того, що у вас є насправді, а не того, що ви думаєте, що у вас є.
Чому це дійсно важливо для вашого бізнесу
Топ-менеджменту слід розуміти, що ефективне управління ризиками активів – це не просто технічна ініціатива, а бізнес-необхідність. Воно захищає критично важливі операції, підтримує довіру клієнтів та забезпечує дотримання нормативних вимог.
Коли відбуваються інциденти безпеки, вам необхідно негайно дізнатися, які активи були задіяні, їхня критичність для бізнесу та потенційний вплив на операційну діяльність. Реєстри ризиків повинні відстежувати окремі активи, пов’язані з ними, ризики та стратегії зниження ризиків у режимі реального часу.
Підхід до обслуговування активів, заснований на оцінці ризиків, означає, що ви не просто усуваєте проблеми, коли вони виникають, а запобігаєте проблемам до їх виникнення. Будь то стихійні лиха, вразливості програмного забезпечення чи складні кібератаки, вам потрібні плани управління ризиками, які справді працюють.
Організації, які застосовують комплексну та безперервну оцінку ризиків активів, можуть виявляти загрози та реагувати на них до того, як вони досягнуть своїх цілей. Такий проактивний підхід є фундаментальним перехідом від реактивних заходів безпеки до прогнозованого захисту, який передбачає поведінку противника і посилює захист відповідним чином.
Майбутнє кібербезпеки полягає не в ідеальній профілактиці, а в інтелектуальному управлінні ризиками, яке дозволяє організаціям приймати обґрунтовані рішення про те, куди інвестувати свої безпекові ресурси для максимального захисту своїх найбільш цінних активів.
Стратегії зниження ризиків мають бути динамічними, а не статичними. Якісна оцінка вразливостей має бути збалансована з кількісним аналізом потенційного впливу на бізнес-процеси. Йдеться не просто про те, щоб поставити галочки у списку, а про створення стійкої системи управління ризиками, яка розвиватиметься разом із вашим бізнесом та ландшафтом загроз.
Джерело: What Makes an Asset Risk Assessment Effective in a Threat-Driven World?
