Cybersicherheit

Grundlagen des Vulnerability Managements

mm
Unite.AI zu deinen bevorzugten Quellen auf Google hinzufügen

Vulnerability-Management ist eine Kombination von Prozessen und Produkten, die darauf abzielen, ein Inventar der digitalen Infrastruktur eines Unternehmens zu erhalten, es auf Schwachstellen zu überprüfen und die identifizierten Schwachstellen zu beheben. Es ist eine zyklische Praxis und das Gegenteil des bekannten IT-Spruchs, der sagt: “Wenn es nicht kaputt ist, repariere es nicht.” Dieses Prinzip funktioniert in der heutigen Unternehmenssicherheit einfach nicht. Wenn digitale Vermögenswerte nicht kontinuierlich überwacht und gesichert werden, werden sie zu leicht zu angreifenden Zielen.

Ein Scanner reicht nicht aus

Im Gegensatz zu Vulnerability-Scannern ist das Hauptziel des Vulnerability-Managements, die Infrastruktursicherheit zu stärken und auf supergefährliche Bedrohungen zu reagieren. Die Suche nach einer Schwachstelle in einem System ist nur der halbe Kampf, aber sie muss behoben werden, damit Angreifer sie nicht als Einstiegspunkt nutzen können. Die Methoden der Schwachstellenbewertung und -priorisierung basierend auf der Infrastruktur des Kunden sind ebenso wichtig. Scanner können das nicht.

Vulnerability-Management ist im Wesentlichen eine Erweiterung des Scanning-Prozesses, der die identifizierten Schwachstellen bewertet, priorisiert und behebt. Die Bedürfnisse der Kunden ändern sich, während das Hauptziel früher darin bestand, eine Schwachstelle zu entdecken, geht es heute mehr um die Art und Weise, wie das Problem angegangen wird.

Was die Lizenzmodelle von Vulnerability-Management-Systemen betrifft, basieren sie in der Regel auf der Anzahl der geschützten IP-Adressen. Es spielt keine Rolle, wo sie sich befinden oder wie viele Installationen der Kunde benötigt. Die Kosten für einen Vulnerability-Scanner hängen andererseits von der Anzahl der Installationen und Scanning-Parametern wie der Anzahl der Hosts ab.

Darüber hinaus gibt es verschiedene Arten von Installationen, und einige Anbieter bieten eine unbegrenzte Nutzung ihrer Systeme an. Der Preis kann auch von der Menge an Funktionen beeinflusst werden, von denen einige als kostenpflichtige Extras verfügbar sind.

Kriterien für die Auswahl eines Vulnerability-Management-Systems

Die wichtigsten Merkmale umfassen die Größe des Unternehmens, die Anzahl seiner Niederlassungen in verschiedenen Zeitzonen sowie die Produktlokalisierung, die die Fähigkeit umfasst, regionsspezifische und branchenspezifische Schwachstellen zu erkennen.

Ein interessanter Faktor betrifft die Fähigkeit der InfoSec- und IT-Abteilungen des Unternehmens, die notwendigen Funktionen der Lösung zu verhandeln. InfoSec-Spezialisten priorisieren in der Regel die Schwachstellen-Erkennung, während IT-Teams hauptsächlich auf die Patch-Installation fokussiert sind. Daher werden die Überschneidungen dieser beiden Bereiche die Parameter des Systems definieren.

Es lohnt sich auch, die Vollständigkeit und Häufigkeit der Updates sowie die unterstützten Betriebssysteme zu betrachten. Das ideale Vulnerability-Management-System sollte auch den Kontext der Branche, die das Unternehmen repräsentiert, und die Anwendungen, die es derzeit verwendet, berücksichtigen.

Im Stadium des Vertragsabschlusses kann der Anbieter dem Kunden versichern, dass er bereit ist, neue Produkte und Funktionen hinzuzufügen. Leider halten sich einige Anbieter nicht immer an solche Zusagen. Daher ist es am besten, sich auf die bereits verfügbaren Funktionen der Lösung zu konzentrieren.

Eine nützliche Funktion jedes Vulnerability-Management-Systems ist die Fähigkeit, die eigene Schwachstellen-Datenbank mit Informationen aus Drittanbieter-Quellen zu erweitern. Es ist auch großartig, wenn die Lösung ein Beispiel für einen Exploit liefert, der auf einer bestimmten Schwachstelle aufbaut.

Die meisten Kunden stehen vor einem klassischen Dilemma: Entweder sie verwenden einen kostenlosen Scanner oder kaufen eine kommerzielle Lösung von Anfang an. Die Aufrechterhaltung einer aktuellen Schwachstellen-Datenbank ist ein mühsamer und teurer Prozess. Daher ist es im Falle eines kostenlosen Produkts möglich, dass das Entwicklungsteam andere Bereiche ihrer Aktivitäten priorisieren muss, um alternative Einnahmequellen zu suchen, was erklärt, warum diese Scanner einige Einschränkungen haben.

Tools unter dem Vulnerability-Management-Umbrella

Die Menge an Lösungen, die benötigt werden, um den Vulnerability-Management-Prozess innerhalb eines Unternehmens zu organisieren, kann Folgendes umfassen:

  •       Verschiedene Instrumente für die Erfassung von Informationen über Schwachstellen, wie z.B. Scanner, Tools für die Verarbeitung von Daten aus Drittanbieter-Quellen und Repositorien von Informationen, die unabhängig von InfoSec-Spezialisten ermittelt wurden.
  •       Schwachstellen-Priorisierungstools, die CVSS-Scores definieren und den Wert des Vermögenswerts bewerten, der von der Schwachstelle betroffen sein könnte.
  •       Tools für die Interaktion mit externen Datenbanken.
  •       Systeme, die eine Schwachstelle im Kontext des Unternehmens, seiner Infrastruktur und der globalen Angriffsfläche behandeln.

Asset-Management und automatische Patches

Der Asset-Management-Prozess sollte einen maximalen Grad an Automatisierung aufweisen, die gesamte Infrastruktur des Unternehmens abdecken und regelmäßig stattfinden. Es ist unmöglich, Schwachstellen zu priorisieren, wenn diese Bedingungen nicht erfüllt sind. Es ist auch unmöglich, die IT-Infrastruktur eines Unternehmens zu kontrollieren, ohne genau zu wissen, was sie umfasst. Daher ist Asset-Management ein enorm wichtiger Teil des Vulnerability-Managements.

Die wichtigste Voraussetzung für die Automatisierung des Patch-Management-Prozesses ist, jedem Schwachstellen-Signatur einen bestimmten Identifikator zuzuweisen und sicherzustellen, dass das nächste Update diese Schwachstelle behebt. Dies ist ein komplexer Arbeitsablauf mit vielen Fallstricken. Die Folgen des Auslassens eines einzigen Updates können verheerend sein, daher muss die Patch-Installation so gut wie möglich orchestriert werden.

Es ist auch wichtig, die automatischen Patches an einen bestimmten Anwendungsbereich anzupassen. Für Arbeitsstationen ist es akzeptabel, die Updates auf das Betriebssystem und grundlegende Software wie Browser und Office-Apps zu beschränken. Im Falle von Servern ist die Situation komplizierter, da viel auf dem Spiel steht und ein fehlerhaftes Update die Verfügbarkeit von Geschäftskritischen IT-Ressourcen beeinträchtigen kann.

Wenn es um die Überwachung der Unternehmens-Infrastruktur geht, bevorzugen die meisten Unternehmen das Scanning gegenüber der Installation von Agenten auf Endgeräten, da diese oft zu Eintrittspunkten für Schadsoftware werden. Wenn jedoch das Host-System auf keine andere Weise erreicht werden kann, müssen Daten-Sammlungsanwendungen verwendet werden.

Wie bereits erwähnt, macht die nahtlose Interaktion zwischen den InfoSec- und IT-Abteilungen einen Unterschied. Die beiden Teams müssen sich auf Richtlinien einigen, die festlegen, wer für die Installation von Updates für bestimmte Ressourcen verantwortlich ist und wie oft dies erfolgen soll. Im Wesentlichen sollte der Vulnerability-Management-Prozess darauf hinauslaufen, die Einhaltung dieser Vereinbarungen zu überwachen und dringende Patches zu installieren.

Was die Zukunft für Vulnerability-Management-Systeme bringt

Derzeit gibt es eine deutliche Tendenz hin zu einer zunehmenden Automatisierung der Asset-Überwachung und Patch-Installation. Da die Unternehmens-Infrastrukturen weiterhin in die Cloud migrieren, ist es durchaus möglich, dass der Prozess der Schwachstellen-Überprüfung auf die Überprüfung der Cloud-Sicherheitseinstellungen reduziert wird. Ein weiterer Evolutionsvektor besteht darin, die Schwachstellen-Bewertungssysteme zu verbessern. Schwachstellen-Priorisierungstools werden mehr Daten enthalten, insbesondere über die “ausnutzbaren” Schwachstellen.

Es gibt auch eine gute Chance, dass diese Systeme in den nächsten Jahren auf eine All-in-One-Logik umsteigen, bei der eine einzige Lösung ein vollständiges Spektrum an InfoSec-Management-Instrumenten bietet. Die Entwicklung einer umfassenden Plattform, die Vulnerability-Management-, Asset-Management- und Risikomanagement-Funktionen sowie andere Schutzfunktionen umfasst, ist sehr wahrscheinlich. Vielleicht wird es eine zentrale Vulnerability-Management-Konsole für alle Elemente der digitalen Infrastruktur geben – von einem Server oder Drucker bis hin zu einem Container auf einem dedizierten Host.

David Balaban ist ein Computer-Sicherheitsforscher mit über 17 Jahren Erfahrung in der Malware-Analyse und der Bewertung von Antiviren-Software. David leitet die MacSecurity.net und Privacy-PC.com Projekte, die Expertenmeinungen zu zeitgenössischen Informationen über Sicherheitsangelegenheiten präsentieren, einschließlich sozialer Manipulation, Malware, Penetrationstests, Bedrohungsintelligenz, Online-Privatsphäre und White-Hat-Hacking. David hat eine starke Malware-Troubleshooting-Vergangenheit, mit einem aktuellen Fokus auf Gegenmaßnahmen gegen Ransomware.