Kybernetická bezpečnost
Základy správy zranitelností

Správa zranitelností je kombinace procesů a produktů zaměřených na udržování inventáře digitální infrastruktury organizace, testování jejích zranitelností a odstraňování identifikovaných slabostí. Jedná se o cyklickou praxi a protiklad známého IT přísloví, které říká: „Pokud to není rozbité, neopravujte to.“ Tento princip jednoduše nefunguje v podnikové bezpečnosti v dnešní době. Pokud nejsou digitální aktiva nepřetržitě monitorována a zabezpečena, stanou se snadným terčem.
Skener nestačí
Na rozdíl od skenerů zranitelností, hlavním cílem správy zranitelností je zabezpečit infrastrukturu a poskytnout nouzovou odpověď na supernebezpečné hrozby. Nalezení slabiny v systému je pouze polovina bitvy, ale musí být odstraněna, aby nemohli útočníci využít ji jako vstupní bod. Metody hodnocení zranitelností a prioritizace identifikovaných problémů na základě infrastruktury zákazníka jsou stejně důležité. Skenery to nedokážou.
Správa zranitelností je vlastně doplněním skenovacího procesu, který vyhodnocuje, prioritizuje a odstraňuje identifikované zranitelnosti. Potřeby zákazníků se mění, zatímco hlavní cíl se dříve soustředil na objev zranitelnosti, nyní se jedná více o způsoby, jak řešit problém.
Pokud jde o licenční modely používané systémy správy zranitelností, jsou obvykle založeny na počtu chráněných IP adres. Není důležité, kde se nacházejí nebo kolik instalací zákazník vyžaduje. Náklady na skener zranitelností na druhé straně závisí na počtu instalací a skenovacích parametrů, jako je počet hostitelů.
Kromě toho existují různé typy instalací, některé dodavatelé nabízejí neomezené použití svých systémů. Cena může být také ovlivněna sadou funkcí, některé z nich jsou dostupné jako placené doplňky.
Kritéria pro výběr systému správy zranitelností
Nej重要nější charakteristiky zahrnují velikost organizace, počet jejích poboček umístěných v různých časových zónách, jakož i produktovou lokalizaci, tj. schopnost detekovat regionálně specifické a odvětvově specifické zranitelnosti.
Zajímavým faktorem je, jak dobře mohou týmy InfoSec a IT společnosti vyjednat nezbytné funkce řešení. Odborníci z InfoSec obvykle prioritizují detekci zranitelností, zatímco týmy IT se soustředí主要ně na nasazení oprav. Proto se překrytí těchto dvou oblastí definuje parametry systému.
Je také vhodné se podívat na úplnost a frekvenci aktualizací, jakož i na operační systémy, které skener podporuje. Ideální systém správy zranitelností by měl také odpovídat kontextu odvětví, které organizace reprezentuje, a aplikací, které v současné době používá.
Ve fázi podepsání smlouvy může dodavatel zákazníkovi potvrdit, že je připraven přidat nové produkty a funkce v budoucnu. Bohužel, někteří poskytovatelé vždy nedodržují tato přísliby. Proto je nejlepší se soustředit na aktuálně dostupné funkce řešení.
Užitečnou funkcí každého systému správy zranitelností je schopnost obohatit vlastní databázi zranitelností o informace z třetích stran. Je také skvělé, pokud řešení může poskytnout příklad exploitu, který využívá konkrétní zranitelnost.
Většina zákazníků se potýká s klasickou dilematikou: použít zdarma skener nebo zakoupit komerční řešení od začátku. Udržování aktuální databáze zranitelností je únavný a nákladný proces. Proto, v případě bezplatného produktu, může vývojový tým muset priorizovat jiné oblasti své činnosti za účelem alternativních zdrojů příjmů, což vysvětluje, proč tyto skenery mají některé omezení.
Nástroje pod záštitou správy zranitelností
Sada řešení potřebných pro organizaci procesu správy zranitelností ve společnosti může zahrnovat:
- Různé nástroje pro shromažďování informací o zranitelnostech, jako jsou skenery, nástroje pro zpracování dat z třetích stran a repozitáře informací nezávisle získaných odborníky z InfoSec.
- Nástroje pro prioritizaci zranitelností, které definují skóre CVSS a hodnotí hodnotu aktiva, které může být potenciálně ovlivněno chybou.
- Nástroje pro interakci s externími databázemi.
- Systémy, které zpracovávají zranitelnost v kontextu organizace, její infrastruktury a globální útočné plochy.
Správa aktiv a automatické opravy
Proces správy aktiv by měl mít maximální stupeň automatizace, pokrývat celou infrastrukturu organizace a probíhat pravidelně. Není možné prioritizovat zranitelnosti, pokud nejsou splněny tyto podmínky. Kromě toho není možné kontrolovat IT infrastrukturu organizace, aniž by bylo známo, z čeho se skládá. Proto je správa aktiv nesmírně důležitou součástí správy zranitelností.
Hlavní předpoklad pro automatizaci procesu nasazení oprav je přiřadit konkrétní identifikátor každé zranitelnosti a zajistit, aby následující aktualizace řešila tuto zranitelnost. Jedná se o složitý workflow s mnoha pastmi. Následky vynechání jediné aktualizace mohou být katastrofální, proto nasazení oprav musí být co nejlépe orchestráno.
Je také důležité přizpůsobit automatické opravy konkrétní aplikaci. Pro pracovní stanice je přijatelné omezit aktualizace na operační systém a základní software, jako jsou prohlížeče a kancelářské aplikace. V případě serverů je situace složitější, protože je zde mnoho na hře a chybná aktualizace může ovlivnit dostupnost podnikově kritických IT zdrojů.
Pokud jde o monitorování podnikové infrastruktury, většina společností preferuje skenování před instalací agentů na koncových bodech, protože tyto agenti často představují vstupní body pro malware. Pokud však nelze hostitelský počítač dosáhnout žádným jiným způsobem, je nutné použít aplikace pro shromažďování dat.
Jak již bylo zmíněno, bezproblémová interakce mezi týmy InfoSec a IT dělá rozdíl. Tyto dva týmy musí dohodnout politiky, které specifikují, kdo je odpovědný za instalaci aktualizací pro určité zdroje a jak často se to bude dít. V podstatě by proces správy zranitelností měl sestávat z monitorování souladu s těmito dohodami a instalace urgentních oprav.
Co budoucnost přinese systémech správy zranitelností?
V současné době je patrný trend směrem k zvýšení automatizace monitorování aktiv a nasazení oprav. Jak podnikové infrastruktury pokračují v migraci do cloudu, je možné, že proces skenování zranitelností bude redukován na kontrolu cloudových bezpečnostních nastavení. Další evoluční vektor se soustředí na zlepšení systémů hodnocení zranitelností. Nástroje pro prioritizaci zranitelností budou zahrnovat více dat, zejména týkajících se nejvíce „exploitovatelných“ zranitelností.
Je také velká šance, že tyto systémy přejdou na logiku all-in-one v příštích několika letech, kde jediné řešení poskytne plný rozsah nástrojů pro správu InfoSec. Vznik komplexní platformy, která zahrnuje správu zranitelností, správu aktiv a řízení rizik spolu s dalšími bezpečnostními funkcemi, je docela pravděpodobný. Možná, že bude existovat jediné místo pro správu zranitelností pro všechny prvky digitální infrastruktury – od serveru nebo tiskárny po kontejner na dedikovaném hostiteli.












