Кожного понеділка Tenable надає практичні, реальні рекомендації, необхідні для переходу від управління вразливістю до управління впливами. У першому блозі з цієї нової серії почнемо з огляду на відмінності між цими двома поняттями і розглянемо, як управління кібервпливом може принести користь вашій організації.
Традиційне управління вразливістю завжди зводилося до виявлення і усунення вразливостей – сподіваємося, так швидко, як вони з’являються. На практиці, навіть за наявності розумних угод про рівень обслуговування (SLA), ІТ-відділу зазвичай доводиться знижувати ці ризики. Але вони не завжди посідають перше місце в списку пріоритетів ІТ-відділу, залишаючи відкритим вікно, яким зловмисники можуть скористатися, щоб закріпитися. Зростання числа CVE (у 2021 році було зареєстровано 20 161 нову CVE, а до 2024 року ця цифра майже подвоїлася і досягла 40 077) призвело до того, що команди перевантажені пошуком вразливостей. Але CVE – це лише частина картини.
Звіт Агентства з кібербезпеки та безпеки інфраструктури США показує, що 90% первинного доступу до критично важливої інфраструктури відбувається через компрометацію особистих даних, таку як фішинг, компрометовані паролі, системи ідентифікації та неправильні конфігурації. Не менш тривожним є й те, що звіт про ризики Tenable Cloud за 2024 рік показує, що 74% організацій мають публічно відкриті сховища, включаючи ті, що містять конфіденційні дані. Те ж дослідження показало, що 84% організацій володіють невикористовуваними або давніми ключами доступу з критичними або високосерйозними надмірними дозволами, що створює істотний пролом у безпеці.
Зіткнувшись із цими проблемами, більшість керівників служб безпеки не мають цілісного розуміння ризиків у масштабах підприємства. Оскільки регулярно запроваджуються нові технології, вони супроводжуються новими загрозами. У відповідь більшість груп безпеки просто додають новий ізольований інструмент і команду для захисту нової поверхні атаки. В результаті безпека стає роз’єднаною. І хоча управління вразливістю є найважливішим компонентом кібербезпеки, воно враховує лише частину ризиків, що запобігають. Кінцевий результат – фрагментарна видимість та прогалини, які роблять організації вразливими.
Саме тут на допомогу приходить управління ризиками. Воно надає керівникам служб безпеки процеси та технології, необхідні для постійної оцінки доступності, можливості використання та критичності цифрових активів у всіх системах, додатках, пристроях, ресурсах та ідентифікаційних даних. У результаті керівники служб безпеки можуть проактивно відповідати на питання про ризики, на які схильна їх організація.

Що таке управління ризиками у кібербезпеці?
Якщо ви розглянете управління ризиками в порівнянні з управлінням вразливостями, то побачите еволюцію, яка забезпечує більш цілісний, програмний підхід до прийняття економічно ефективних рішень. Він дає змогу усунути розрізненість і врахувати такі фактори, як імовірність атаки, дозволи на ідентифікацію, життєздатність шляхів атаки і критичність для бізнесу. Це дає змогу командам безпеки визначати пріоритети та мобілізовувати заходи у відповідь насамперед на найбільш значущі ризики.
Вивчення континууму безпеки
Щоб зрозуміти, яке місце займає безперервне управління ризиками в контексті вашої спільної програми кібербезпеки, розглянемо континуум безпеки.
Лінія прориву знаходиться у центрі. Все, що знаходиться праворуч – це світ реактивної безпеки. В цьому випадку атаки чи порушення вже відбуваються. Ліворуч від лінії прориву знаходиться світ проактивної безпеки.
Реактивна безпека – це управління активними загрозами та інцидентами. Мета – звести до мінімуму потенційні матеріальні наслідки. З цієї причини останніми роками більша частина інвестицій спрямовується на забезпечення реактивної безпеки.
Але з урахуванням того, що все більше керівних органів, таких як Комісія з цінних паперів та бірж США (SEC), тепер вимагають розкриття інформації про витікання, ситуація змінюється.
Крім тиску з боку регулюючих органів, витоки інформації часто супроводжуються ударом по доходах, а також незліченною шкодою для бренду, лояльності клієнтів та інтересу інвесторів. Все це наголошує на необхідності більш ефективного підходу до проактивної безпеки, такого як управління ризиками.
В результаті управління ризиками стало використовуватися різними організаціями – від транснаціональних телекомунікаційних компаній до державних установ, – оскільки воно дозволяє вирішити три основні проблеми, з якими стикається кожна організація:
- Розрізнена видимість поверхні атаки: Поверхня атаки еволюціонувала, і постачальники створили безліч інструментів, орієнтованих на конкретні технологічні галузі, такі як ІТ, хмара, ідентифікація, OT/IoT та програми. Кожен із цих інструментів часто працює з підмножиною потенційних ризиків – вразливістю, неправильною конфігурацією або привілеями. Такий ізольований підхід до керування поверхнею атаки залишає прогалини у видимості, якими можуть скористатися зловмисники.
- Невелика кількість контексту: Фрагментарні дані також не дозволяють зрозуміти перспективу зловмисника – взаємозв’язку активів, ідентифікаційних даних та ризиків, що формують життєздатні шляхи атаки, що ведуть до коронних активів. Набір інструментів також мало допомагає керівникам служб безпеки зрозуміти потенційний матеріальний вплив загроз на доходи, бізнес-процеси та критично важливі дані.
- Нездатність мобілізувати ресурси: Окремі інструменти безпеки надають розрізнені рекомендації щодо усунення проблем та робочі процеси, а також обмежені способи вимірювання та інформування про досягнутий прогрес. Унаслідок цього команди безпеки стикаються із серйозними труднощами під час вибору оптимальних заходів з усунення наслідків, а також під час визначення того, як і де мобілізувати ресурси та відстежувати стан усунення наслідків.
Як допомагає управління ризиками
Управління ризиками допомагає, надаючи повну видимість поверхні атаки та критичний контекст, який необхідний командам для пріоритету справжнього впливу на бізнес. Це означає, що команди безпеки не перевантажені і можуть бути більш ефективними, менш реактивними. Давайте копнемо трохи глибше і розглянемо, як за п’ять кроків керування впливом допомагає покращити вашу позицію безпеки.
Крок 1: Дізнайтеся про свою поверхню атаки
Платформи управління ризиками виявляють та агрегують дані про активи по всій зовнішній та внутрішній поверхні атаки, включаючи хмару, ІТ, OT, IoT, ідентифікаційні дані та додатки, забезпечуючи цілісне уявлення про поверхню атаки.
Крок 2: Виявлення всіх ризиків, що запобігають
Управління ризиками виявляє три запобіжні форми впливу, які зловмисники використовують для отримання початкового доступу та подальшого просування: вразливості, неправильної конфігурації та надмірних привілеїв. Команди безпеки можуть швидко визначити активи, що становлять найбільший потенційний ризик для організації.
Крок 3: Узгодження з бізнес-контекстом
Маркування активів дозволяє співробітникам служби безпеки логічно групувати активи за технологічними доменами та співвідносити їх з важливими бізнес-функціями, послугами чи процесами. Показники кібервразливості дозволяють швидко отримати уявлення про ступінь схильності до кіберзагрози, орієнтоване на бізнес, і показати зміни в ступені схильності з часом.
Крок 4: Усунення справжнього впливу
Детальне відображення взаємозв’язків між активами, ідентифікаційними даними та ризиками дозволяє виявити шляхи атак, які ведуть до головних цінностей організації. Це дає співробітникам служби безпеки можливість поглянути на ситуацію з погляду зловмисника, що дуже важливо для того, щоб відокремити висновки, які створюють перешкоди, від справжніх загроз, що можуть істотно вплинути на організацію.
Крок 5: Постійна оптимізація інвестицій
Можливість кількісно оцінити загальний рівень кіберзагроз та порівняти його з еталонними показниками аналогів у вашій галузі спрощує обґрунтування бюджету, допомагаючи керівникам служб безпеки відповісти на найважливіше запитання: «Чи в безпеці ми?».
Більш детально ми розглядаємо кожен із цих кроків у технічному документі. “Зловмисники не поважають розрізненості: П’ять кроків до визначення пріоритетів справжнього впливу на бізнес“.
Завдяки об’єднанню та інтеграції людей, процесів та технологій у традиційних розрізнених структурах, управління ризиками підвищує ефективність та взаємодію, а також дозволяє керівникам служб безпеки та ІТ-команд зосередитися на стратегічних ініціативах, а не на останній кризі.
Кому може бути корисне керування експозицією атаки?
Переваги управління ризиками може бути дуже значними. Якщо ви практикуючий фахівець, якому не вистачає сил, менеджер, якому складно зрозуміти ризики, або керівник вищої ланки, яка турбується про все це, управління ризиками може допомогти.
- Практикуючі фахівці з безпеки: Як основа будь-якої організації, яка займається питаннями безпеки, фахівці-практики виконують важку роботу. Вони, як відомо, самодостатні, але їм необхідна пара речей: видимість поверхні атаки та єдине уявлення про всі активи. Саме це і забезпечує платформа управління ризиками– вона спрощує визначення пріоритетів усунення вразливостей у програмному забезпеченні, неправильної конфігурації та неправильно призначених прав доступу.
- Менеджери з безпеки: Керівникам служб безпеки, що знаходяться трохи далі по ланцюжку, необхідні відомості та контекст про погрози, активи та привілеї, щоб розподілити ресурси між командами та вирішити найнагальніші проблеми безпеки. Платформа управління ризиками забезпечує загальну видимість та розуміння, необхідні для покращення співпраці між командами та більш ефективного використання обмежених ресурсів для виправлення ситуації та реагування.
- Керівники служб безпеки: CISO, офіцери з інформаційної безпеки бізнесу (BISO) та інші керівники служб безпеки потребують точної оцінки ризиків, щоб покращити інвестиційні рішення, ухвалити рішення про страхування, виконати нормативні вимоги та вимоги до відповідності, а також стимулювати вдосконалення організації. Платформа управління ризиками надає дієві показники, які допомагають керівникам служб безпеки вимірювати, порівнювати та передавати інформацію про ризики та зниження кіберризиків не тільки операційним групам ІТ-відділу та служби безпеки, а й керівникам, не пов’язаним з технічними питаннями, та операційним групам усього підприємства.
Висновки
При такому галасі у сфері безпеки те, що ви не робите, так само важливо (або навіть важливіше), ніж те, що ви робите насправді.
Управління ризиками – це еволюційний підхід, який знаходить своє застосування у всіх галузях та географічних регіонах як спосіб усунути складнощі, сконцентрувати зусилля команд та зрозуміти всю поверхню атаки. Це зводиться до об’єднання видимості, розуміння та дій.
Управління ризиками потребує зміни мислення – визнання те, що не все є критичним і не всі ризики однакові. Спочатку це може бути непросто. Але подумайте про це: Підхід «все – критично важливо» призводить до вигоряння, неефективності та збільшення кількості ризиків. Управління ризиками дозволяє вам розставити пріоритети: ті ризики, які можуть вплинути на коштовності корони та організацію.
Вступивши на шлях управління ризиками, ви станете частиною зростаючої спільноти професіоналів у галузі безпеки, які прокладають нову стежку. Приєднуйтесь до них.
Джерело: What Is Exposure Management and Why Does It Matter?
