Κυβερνοασφάλεια

Θεμελιώδεις Αρχές Διαχείρισης Ευπαθειών

mm
Προσθέστε το Unite.AI στις προτιμώμενες πηγές σας στο Google

Η διαχείριση ευπαθειών είναι eine συνδυασμός διαδικασιών και προϊόντων που στοχεύουν στην διατήρηση ενός καταλόγου της ψηφιακής υποδομής ενός οργανισμού, την έρευνα για ευπαθειών και την αποκατάσταση των αναγνωρισμένων αδυναμιών. Đây είναι μια κυκλική πρακτική και το αντίθετο του γνωστού IT adage που λέει, “If it ain’t broke, don’t fix it.” Αυτό το principio απλά δεν λειτουργεί στην entreprise ασφάλεια αυτές τις μέρες. Nếu τα ψηφιακά περιουσιακά στοιχεία δεν ελέγχονται και ενισχύονται συνεχώς, γίνονται εύκολη λεία.

Ένας σκανερ δεν είναι αρκετός

Σε αντίθεση με σκανερ ευπαθειών, ο κύριος στόχος της διαχείρισης ευπαθειών είναι να ενισχύσει την ασφάλεια της υποδομής και να παρέχει επείγουσα απάντηση σε بعض super-επικίνδυνες απειλές. Η εύρεση ενός κενού ασφαλείας σε ένα σύστημα είναι το ήμισυ της μάχης, αλλά πρέπει να διορθωθεί ώστε οι actors απειλής να μην μπορέσουν να το εκμεταλλευτούν ως σημείο εισόδου. Οι μέθοδοι αξιολόγησης και προτεραιότητας των αναγνωρισμένων ζητημάτων με βάση την υποδομή του πελάτη είναι εξίσου σημαντικές. Οι σκανερ δεν το κάνουν αυτό.

Η διαχείριση ευπαθειών είναι, ουσιαστικά, ένα add-on στη διαδικασία σκανερ που αξιολογεί, προτεραιότητα και αποκατάσταση των αναγνωρισμένων ευπαθειών. Οι ανάγκες των πελατών αλλάζουν, ενώ το κύριο αντικείμενο ήταν παλιά να ανακαλύψει μια ευπαθή, τώρα είναι περισσότερο για τους τρόπους να αντιμετωπίσουν το πρόβλημα.

Όσον αφορά τα μοντέλα άδειας που χρησιμοποιούνται από τα συστήματα διαχείρισης ευπαθειών, είναι συνήθως βασισμένα στον αριθμό των προστατευμένων διευθύνσεων IP. Δεν έχει σημασία πού βρίσκονται ή πόσες εγκαταστάσεις απαιτούνται από τον πελάτη. Το κόστος ενός σκανερ ευπαθειών, από την άλλη πλευρά, εξαρτάται από τον αριθμό των εγκαταστάσεων και των παραμέτρων σκανερ, όπως ο αριθμός των hosts.

Επιπλέον, υπάρχουν διαφορετικά είδη εγκαταστάσεων, με ορισμένους προμηθευτές να προσφέρουν απεριόριστη χρήση των συστημάτων τους. Η τιμή μπορεί επίσης να επηρεαστεί από το σύνολο των χαρακτηριστικών, κάποια από τα οποία είναι διαθέσιμα ως πληρωμένα extra.

Κριτήρια για την επιλογή ενός συστήματος διαχείρισης ευπαθειών

Τα πιο σημαντικά χαρακτηριστικά περιλαμβάνουν το μέγεθος του οργανισμού, τον αριθμό των παραρτημάτων του σε διαφορετικές ζώνες ώρας, καθώς και την τοπική προσαρμογή, που είναι η ικανότητα να ανιχνεύει ευπαθειές που σχετίζονται με την περιοχή και τον κλάδο.

Ένας ενδιαφέρων παράγοντας σχετίζεται με το πώς καλά οι ομάδες InfoSec και IT του οργανισμού μπορούν να διαπραγματευτούν τις απαραίτητες λειτουργίες της λύσης. Οι ειδικοί InfoSec συνήθως προτεραιότητα την ανίχνευση ευπαθειών, ενώ οι ομάδες IT εστιάζουν κυρίως στην εγκατάσταση patch.,因此, η επικάλυψη αυτών των δύο περιοχών θα ορίσει τις παραμέτρους του συστήματος.

Είναι επίσης χρήσιμο να εξεταστεί η πληρότητα και η συχνότητα των ενημερώσεων, καθώς και τα λειτουργικά συστήματα που υποστηρίζονται από τον σκανερ. Το ιδανικό σύστημα διαχείρισης ευπαθειών πρέπει επίσης να ταιριάζει στο контέκστ του κλάδου που αντιπροσωπεύει ο οργανισμός και τις εφαρμογές που χρησιμοποιεί τώρα.

Στο στάδιο της υπογραφής της σύμβασης, ο προμηθευτής μπορεί να διαβεβαιώσει τον πελάτη για την ετοιμότητά του να προσθέσει νέα προϊόντα και λειτουργίες στο μέλλον. Δυστυχώς, ορισμένοι προμηθευτές δεν τηρούν πάντα τέτοιες δεσμεύσεις.,因此, είναι καλύτερο να επικεντρωθεί στην ήδη διαθέσιμη λειτουργικότητα της λύσης.

Μια χρήσιμη λειτουργία κάθε συστήματος διαχείρισης ευπαθειών είναι η ικανότητα να εμπλουτίσει τη δική σας βάση δεδομένων ευπαθειών με πληροφορίες από τρίτους. Είναι επίσης καλό αν η λύση μπορεί να παρέχει ένα παράδειγμα εκμετάλλευσης που βασίζεται σε μια συγκεκριμένη ευπαθή.

Οι περισσότεροι πελάτες αντιμετωπίζουν ένα κλασικό δίλημμα: να χρησιμοποιήσουν ένα δωρεάν σκανερ ή να αγοράσουν μια εμπορική λύση από την αρχή. Η διατήρηση μιας ενημερωμένης βάσης δεδομένων ευπαθειών είναι μια χρονοβόρα και ακριβή διαδικασία.,因此, στην περίπτωση ενός δωρεάν προϊόντος, η ομάδα ανάπτυξης μπορεί να πρέπει να προτεραιότητα άλλες περιοχές της δραστηριότητάς τους για την αναζήτηση εναλλακτικών πηγών εσόδων, γεγονός που εξηγεί γιατί αυτοί οι σκανερ έχουν ορισμένες περιορισμοί.

Εργαλεία υπό την ομπρέλα της διαχείρισης ευπαθειών

Το σύνολο των λύσεων που απαιτούνται για την οργάνωση της διαδικασίας διαχείρισης ευπαθειών μέσα σε μια εταιρεία μπορεί να περιλαμβάνει:

  •       Διαφορετικά εργαλεία για τη συλλογή πληροφοριών σχετικά με ευπαθειές, όπως σκανερ, εργαλεία επεξεργασίας δεδομένων από τρίτους και αποθήκες πληροφοριών που λαμβάνονται ανεξάρτητα από τους ειδικούς InfoSec.
  •       Εργαλεία προτεραιότητας ευπαθειών που ορίζουν τους CVSS Scores και αξιολογούν την αξία του περιουσιακού στοιχείου που επηρεάζεται από την αδυναμία.
  •       Εργαλεία για αλληλεπίδραση με εξωτερικές βάσεις δεδομένων.
  •       Σύστημα που χειρίζεται μια ευπαθή στο контέκστ του οργανισμού, της υποδομής και της παγκόσμιας επιφάνειας επίθεσης.

Διαχείριση περιουσιακών στοιχείων και αυτόματες επιδιορθώσεις

Η διαδικασία διαχείρισης περιουσιακών στοιχείων πρέπει να έχει το μέγιστο βαθμό αυτοματοποίησης, να καλύπτει όλη την υποδομή του οργανισμού και να λαμβάνει χώρα σε τακτά χρονικά διαστήματα. Δεν είναι δυνατό να προτεραιότητα τις ευπαθειές αν δεν πληρούνται αυτές οι προϋποθέσεις. Επίσης, δεν υπάρχει τρόπος να ελέγχεται η IT υποδομή του οργανισμού χωρίς να γνωρίζουμε ακριβώς τι αποτελείται.,因此, η διαχείριση περιουσιακών στοιχείων είναι ένα εξαιρετικά σημαντικό μέρος της διαχείρισης ευπαθειών.

Η κύρια προϋπόθεση για την αυτοματοποίηση της διαδικασίας επιδιόρθωσης είναι να ανατεθεί ένας συγκεκριμένος αναγνωριστικός κωδικός σε κάθε υπογραφή ευπαθειών και να διασφαλιστεί ότι η επόμενη ενημέρωση θα την αντιμετωπίσει. Đây είναι μια σύνθετη ροή εργασιών με πολλά παγίδες. Οι συνέπειες της παραλείψης μιας einz ενημέρωσης μπορεί να είναι καταστροφικές, इसलिए η εγκατάσταση patch πρέπει να είναι τόσο καλά συντονισμένη όσο είναι δυνατό.

Είναι επίσης σημαντικό να ρυθμίσετε τις αυτόματες επιδιορθώσεις σε μια συγκεκριμένη περιοχή εφαρμογής. Για τις εργαstations, είναι αποδεκτό να περιορίσετε τις ενημερώσεις στο λειτουργικό σύστημα και τις βασικές εφαρμογές όπως οι браουζέρ και οι εφαρμογές γραφείου. Σε περίπτωση των servers, τα πράγματα είναι πιο σύνθετα, καθώς υπάρχει πολύ σε κίνδυνο και μια ελαττωματική ενημέρωση μπορεί να επηρεάσει τη διαθεσιμότητα των επιχειρηματικών πόρων IT.

Όταν πρόκειται για την παρακολούθηση της επιχειρηματικής υποδομής, οι περισσότερες εταιρείες προτιμούν το σκανερ παρά την εγκατάσταση agent σε τελικούς σταθμούς, καθώς συχνά γίνονται σημεία εισόδου malware. Ωστόσο, αν ο host δεν μπορεί να φτάσει με κανέναν άλλο τρόπο, πρέπει να χρησιμοποιηθούν εφαρμογές συλλογής δεδομένων.

Όπως đã αναφερθεί προηγουμένως, η ατελείωτη αλληλεπίδραση μεταξύ των τμημάτων InfoSec και IT κάνει τη διαφορά. Οι δύο ομάδες πρέπει να συμφωνήσουν στις πολιτικές που ορίζουν ποιος είναι υπεύθυνος για την εγκατάσταση ενημερώσεων για ορισμένες πηγές και πόσο συχνά θα γίνει αυτό. Ουσιαστικά, η διαδικασία διαχείρισης ευπαθειών πρέπει να κατέβει στην παρακολούθηση της συμμόρφωσης με αυτές τις συμφωνίες και την εγκατάσταση επείγουσων επιδιορθώσεων.

Τι Holds το μέλλον για τα συστήματα διαχείρισης ευπαθειών;

Σε αυτό το σημείο, υπάρχει μια ξεχωριστή τάση προς την αυξανόμενη αυτοματοποίηση της παρακολούθησης περιουσιακών στοιχείων και της εγκατάστασης patch. καθώς οι επιχειρηματικές υποδομές συνεχίζουν να μεταναστεύουν στο cloud, είναι εντός των ορίων της πιθανότητας ότι η διαδικασία σκανερ ευπαθειών θα μειωθεί στο να ελέγχει τις ρυθμίσεις ασφαλείας cloud. Ένας άλλος εξελικτικός δια向 είναι η βελτίωση των συστημάτων αξιολόγησης ευπαθειών. Τα εργαλεία προτεραιότητας ευπαθειών θα περιλαμβάνουν περισσότερα δεδομένα, ειδικά σχετικά με τις πιο “εκμεταλλεύσιμες” ευπαθειές.

Υπάρχει επίσης μια καλή πιθανότητα ότι αυτά τα συστήματα θα μετατοπιστούν σε μια λογική all-in-one τα επόμενα χρόνια, όπου μια seule λύση θα παρέχει ένα πλήρες φάσμα εργαλείων διαχείρισης InfoSec. Η εμφάνιση μιας ολικής πλατφόρμας που περιλαμβάνει διαχείριση ευπαθειών, διαχείριση περιουσιακών στοιχείων και διαχείριση κινδύνων μαζί με άλλα χαρακτηριστικά ασφαλείας είναι khá πιθανό. Ίσως, θα υπάρξει ένα one-stop σύστημα διαχείρισης ευπαθειών για όλα τα στοιχεία της ψηφιακής υποδομής – από έναν server ή einen εκτυπωτή σε ένα container σε einen αφιερωμένο host.

Ο David Balaban είναι ερευνητής υπολογιστικής ασφάλειας με πάνω από 17 χρόνια εμπειρίας στην ανάλυση κακόβουλου λογισμικού και αξιολόγηση λογισμικού αντίμετρου ιών. Ο David διαχειρίζεται τα projects MacSecurity.net και Privacy-PC.com που παρουσιάζουν ειδικές γνώμες σε σύγχρονα θέματα ασφάλειας πληροφοριών, συμπεριλαμβανομένης της κοινωνικής μηχανικής, κακόβουλου λογισμικού, δοκιμής διείσδυσης, ευφυίας απειλών, διαδικτυακής ιδιωτικής ζωής και white hat hacking. Ο David έχει ισχυρό υπόβαθρο στην αντιμετώπιση προβλημάτων κακόβουλου λογισμικού, με πρόσφατο επίκεντρο στις αντιμετρόπες για το ransomware.