Preloader
Виробник
Рішення
новини
Дистрибуція рішень з кібер-безпеки, розвитку та оптимізації ІТ-технологій для організацій будь-якого масштабу
Oberig IT тримає руку на пульсі ІТ-світу та пропонує найактуальніші новини з кібер-безпеки
07 травня, 2025

Скорочення часу усунення вразливостей за допомогою Tenable Vulnerability Watch

Подробиці

Своєчасне усунення вразливостей є постійною проблемою для організацій, які прагнуть визначити пріоритетність ризиків, що становлять найбільший ризик їхньої діяльності. Існуючі системи оцінки є безцінними, але можуть не враховувати контекст. У цій статті описано як система класифікації Tenable Vulnerability Watch може допомогти у вирішенні цієї проблеми.

Передісторія

В останні роки дослідницька організація Tenable спостерігала, як відомі вразливості та вразливості нульового дня вражають організації відразу після розкриття або навіть за кілька років після цього. Після кожної опублікованої статті в блозі Tenable або звіту про погрози виникало те саме питання: чому так багато організацій зазнають труднощів зі своєчасним усуненням вразливостей?

Tenable стежили за еволюцією варіантів COVID-19 протягом усього початку пандемії та помітили, що Всесвітня організація охорони здоров’я (ВООЗ) почала маркувати нові варіанти за системою класифікації у міру того, як вірус почав мутувати. Ця система класифікації була розроблена, щоб допомогти у визначенні пріоритетів для моніторингу та досліджень. Вона включала доступні позначення, такі як «варіанти, що становлять інтерес» та «варіанти, що викликають стурбованість», щоб допомогти донести терміновість ситуації та привернути увагу всього світу.

Варто замислитись: а що, якщо взяти за основу ту саму систему класифікації, яку використовує ВООЗ, та застосувати її до аналітичної інформації про вразливість? Системи на основі цифрових оцінок, такі як Common Vulnerability Scoring System (CVSS) та Exploit Prediction Scoring System (EPSS), надають механізми пріорітизації на основі бальної оцінки. Однак вони не завжди надають достатньо контексту, щоб допомогти особам, які приймають рішення. А що, якщо ми будемо використовувати просту, зрозумілу та засновану на статусі термінологію для повідомлення про ризики, пов’язані з вразливістю, щоб спрямовувати дії?

Це спонукало Tenable розробити Vulnerability Watch, систему класифікації вразливостей, натхненну класифікацією варіантів COVID-19, розробленої ВООЗ. Vulnerability Watch – невелика, але важлива частина пропозиції Tenable Vulnerability Intelligence, запущеного у 2024 році. Тепер, крім того, що класифікації Vulnerability Watch доступні у продукті, їх можна знайти на сторінці Tenable CVE, а також на окремих сторінках CVE для окремих вразливостей, які були класифіковані в рамках Vulnerability Watch.

У цьому блозі розглядаються деякі проблеми, з якими стикаються організації у процесі пріорітизації та усунення вразливостей, а також розповідається, як у цьому може допомогти система класифікації, така як Vulnerability Watch.

Якщо все важливо, то нічого не важливо

CVSS – це найбільш широко використований показник при присвоєнні оцінки серйозності загальних вразливостей та загроз (CVE). Оцінки CVSS надаються постачальником та/або авторитетним органом, таким як Національний інститут стандартів та технологій (NIST). Кожна оцінка CVE ґрунтується на різних показниках, від можливості використання до впливу, з відповідним рівнем серйозності, пов’язаним із цими оцінками. Рівні критичності включають низький, середній, високий та критичний.

При вивченні репозиторіїв, таких як каталог відомих вразливостей (KEV) Агентства з кібербезпеки та інфраструктурної безпеки (CISA), можна зробити висновки про ступінь критичності та ризик вразливостей. У 2024 році CISA додало в KEV загалом 186 CVE.

Скорочення часу усунення вразливостей за допомогою Tenable Vulnerability Watch

Чотири з десяти (40%) із цих 186 CVE були оцінені як критичні. Інші 60% склали вразливості високого ступеня серйозності (46,2%) та середнього ступеня серйозності (13,4%). Це підкреслює, що лише ступеня критичності недостатньо для прийняття рішень про пріоритетність вразливостей.

Рівень усунення вразливостей наголошує на необхідності більшої ясності

Незважаючи на те, що KEV є цінним ресурсом для фахівців з безпеки, Tenable, як і раніше, спостерігає, що багато організацій не виправляють ці критичні вразливості вчасно. Незважаючи на серйозність вразливостей та їх включення до KEV, дослідження Tenable виявило загальну тенденцію низького рівня усунення вразливостей.

Ця тенденція була відзначена в рамках співпраці з Verizon над звітом «Розслідування витоків даних у 2025 році» (DBIR). Tenable Research проаналізувала понад 160 мільйонів точок даних та оцінила показники усунення вразливостей для списку з 17 CVE у периферійних пристроях, зазначених у DBIR. З 17 CVE більше половини (52,9%) були некритичними вразливими (менше 9,0 балів за шкалою CVSS).

Tenable також проаналізували середні показники усунення цих CVE у різних галузях промисловості. У ході цього аналізу було виявлено, що багато галузей стикаються з проблемами при усуненні багатьох із цих вразливостей. Наприклад, CVE-2024-21762 та CVE-2024-23113, пара критичних вразливостей Fortinet, мали дуже тривалі терміни усунення, в середньому від 172 до 260 днів. Навіть CVE-2024-3400, критична вразливість у Palo Alto Networks PAN-OS, якій було надано максимальний бал CVSS 10,0, у більшості галузей усувалася в середньому більше 100 днів.

Існує безліч причин, з яких організації можуть стикатися з труднощами при усуненні вразливостей, у тому числі організаційна роз’єднаність, простої, необхідні для встановлення виправлень, і складність визначення пріоритетності вразливостей залежно від ризику, який вони представляють. Хоча існуючі системи оцінки надають цінні рекомендації, ми вважаємо, що для скорочення часу усунення вразливостей необхідний додатковий контекст.

Семантичний рівень для аналізу вразливостей

Класифікація Tenable Vulnerability Watch не замінює CVSS, EPSS або будь-які інші метрики оцінки. Вони, як і раніше, служать окремою метою при пріорітизації вразливостей. Tenable також розуміють, що команди з кібербезпеки часто завалені потоком попереджень, і часом складно відокремити сигнал від шуму. Ці класифікації Vulnerability Watch пропонують семантичний рівень, який допомагає перевести ризики до термінології, більш зрозумілої для різних зацікавлених сторін, які беруть участь у усуненні вразливостей.

Класифікація вразливостей Vulnerability Watch від Tenable

Vulnerability Watch включає наступні класифікації: вразливості, що відстежуються, вразливості, що становлять інтерес, і вразливості, що викликають побоювання. Нижче наведено короткий опис кожної класифікації.

Вразливість, яка перебуває під наглядом

Вразливість, що знаходиться під наглядом (VBM), – це вразливість, яка може вплинути на клієнтів певного програмного забезпечення або обладнання та активно відстежується та досліджується Tenable Research. VBM можуть швидко перетворитися на вразливості, що становлять інтерес (VOI), або вразливості, що викликають побоювання (VOC), якщо буде виявлено доказову концепцію (PoC) або можливість експлуатації, або якщо додаткова інформація вкаже на необхідність приділити особливу увагу цій вразливості. VBM активно відстежуються та підвищуються до статусу VOI/VOC, якщо система Tenable Vulnerability Intelligence доводить підвищення статусу вразливості.

Деякі недавні приклади VBM включають CVE-2024-48887, непідтверджену вразливість зміни пароля у FortiSwitch, та CVE-2025-23120, вразливість віддаленого виконання коду у Veeam Backup and Replication.

Вразливість, що становить інтерес

Вразливість, що становить інтерес (VOI), – це вразливість, яка відповідає критеріям VBM, але щодо якої додаткова інформація вказує на підвищений ризик впливу на клієнтів або підтверджує такий ризик за допомогою публікації PoC або відомостей, які можуть бути використані для створення PoC, а також початкових повідомлень про експлуатацію.

Деякі останні приклади VOI включають CVE-2025-22457, який був використаний китайським зловмисником, відомим як UNC5221, та CVE-2025-32433, вразливість віддаленого виконання коду в Erlang/OTP SSH.

Вразливість, що викликає побоювання

Вразливість, що викликає побоювання (VOC), – це вразливість, яка відповідає критеріям VOI, але щодо якої найближчим часом може розпочатися або вже почалося активне широкомасштабне використання. У випадку VOC легкість використання у поєднанні з серйозністю проблеми може призвести до висновку, що широкомасштабне використання неминуче, якщо воно ще не почалося. Розробники програмного забезпечення або пристроїв, вразливих для VOC, можуть очікувати на спроби використання та пошуку вразливих ресурсів.

Останні приклади VOC включають дві вразливості ConnectWise Screen Connect (CVE-2024-1709, CVE-2024-1708) та Citrix Bleed (CVE-2023-4966).

Класифікація також гнучка: CVE може бути перекласифікована з VBM в VOI, з VOI в VOC або навіть з VOC назад у VOI у міру зміни контексту ризику.

Висновок

Tenable знають, що немає єдиної панацеї від проблем, пов’язаних із пріоритизацією вразливостей та їх усуненням. Ці проблеми потребують комплексного підходу. Спираючись на досвід експертів Tenable Research, класифікація Tenable Vulnerability Watch допомагає роз’яснити деякі складнощі, пов’язані з CVSS і EPSS, і надає зацікавленим сторонам більш простий і інтуїтивно зрозумілий спосіб оцінки та пріоритету ризиків, пов’язаних з новими загрозами, що може сприяти швидшому реагуванню та усуненню вразливостей.

Джерело: Reducing Remediation Time Remains a Challenge: How Tenable Vulnerability Watch Can Help

Зв'яжіться з нами
Зворотний зв'язок зі спікером