Securitate cibernetică
Fundamentele managementului vulnerabilităților

Managementul vulnerabilităților este o combinație de procese și produse menite să mențină un inventar al infrastructurii digitale a unei organizații, să o sondeze pentru vulnerabilități și să remediyeze slăbiciunile identificate. Este o practică ciclică și antipodul bine-cunoscutului proverb IT care spune: “Dacă nu este stricat, nu-l reparați.” Acest principiu pur și simplu nu funcționează în securitatea întreprinderilor în zilele noastre. Dacă activele digitale nu sunt monitorizate și consolidate în mod continuu, ele se transformă în roade ușoare.
Un scanner nu este suficient
În contrast cu scanner-ele de vulnerabilități, obiectivul principal al managementului vulnerabilităților este de a întări securitatea infrastructurii și de a oferi răspunsuri de urgență la anumite amenințări foarte periculoase. Găsirea unei breșe de securitate într-un sistem este doar jumătate din luptă, dar trebuie să fie reparată astfel încât actorii amenințători să nu o poată exploata ca punct de intrare. Metodele de evaluare a vulnerabilităților și de prioritizare a problemelor detectate pe baza infrastructurii clientului sunt la fel de importante. Scanner-ele nu fac acest lucru.
Managementul vulnerabilităților este, în esență, un supliment la procesul de scanare care evaluează, prioritizează și remediază vulnerabilitățile detectate. Nevoile clienților se schimbă, în timp ce obiectivul principal folosit să se reducă la descoperirea unei vulnerabilități, acum este mai mult despre modurile de abordare a problemei.
În ceea ce privește modelele de licențiere utilizate de sistemele de management al vulnerabilităților, acestea sunt, de obicei, bazate pe numărul de adrese IP protejate. Nu contează unde sunt localizate sau câte instalații necesită clientul. Costul unui scanner de vulnerabilități, pe de altă parte, depinde de numărul de instalații și de parametrii de scanare, cum ar fi numărul de gazde.
În plus, există diferite tipuri de instalații, unele furnizori oferind utilizare nelimitată a sistemelor lor. Eticheta de preț poate fi, de asemenea, influențată de setul de caracteristici, unele dintre ele fiind disponibile ca extra-uri plătite.
Criterii pentru alegerea unui sistem de management al vulnerabilităților
Cele mai importante caracteristici includ dimensiunea organizației, numărul de sucursale situate în diferite fusuri orare, precum și localizarea produsului, care este capacitatea de a detecta vulnerabilități specifice regiunii și industriei.
Un factor interesant se referă la modul în care departamentele InfoSec și IT ale companiei pot negocia caracteristicile necesare ale soluției. Specialiștii InfoSec de obicei prioritizează detectarea vulnerabilităților, în timp ce echipele IT se concentrează în principal pe implementarea patch-urilor. Prin urmare, suprapunerea acestor două domenii va defini parametrii sistemului.
De asemenea, este important să se ia în considerare completitudinea și frecvența actualizărilor, precum și sistemele de operare pe care scannerul le susține. Sistemul ideal de management al vulnerabilităților ar trebui să se potrivească contextului industriei pe care o reprezintă organizația și aplicațiilor pe care le utilizează în prezent.
La etapa de semnare a contractului, furnizorul poate asigura clientul de disponibilitatea sa de a adăuga produse și caracteristici noi pe parcurs. Din nefericire, unii furnizori nu își respectă întotdeauna angajamentele. Prin urmare, este mai bine să se concentreze pe funcționalitatea disponibilă a soluției.
O caracteristică utilă a oricărui sistem de management al vulnerabilităților este capacitatea de a îmbogăți baza de date a vulnerabilităților cu informații din surse terțe. De asemenea, este minunat dacă soluția poate oferi un exemplu de exploatare care se bazează pe o anumită vulnerabilitate.
Majoritatea clienților se confruntă cu o dilemă clasică: să utilizeze un scanner gratuit sau să cumpere o soluție comercială de la început. Menținerea unei baze de date actualizate a vulnerabilităților este un proces laborios și costisitor. Prin urmare, în cazul unui produs gratuit, echipa de dezvoltare poate fi nevoită să prioritizeze alte domenii de activitate în căutarea unor surse alternative de venit, ceea ce explică de ce aceste scanere au anumite limitări.
Unelte sub umbrela managementului vulnerabilităților
Setul de soluții necesare pentru a organiza procesul de management al vulnerabilităților în cadrul unei companii poate include:
- Diferite instrumente pentru colectarea de informații despre vulnerabilități, cum ar fi scanere, unelte pentru prelucrarea datelor din surse terțe și depozite de informații obținute independent de specialiștii InfoSec.
- Unelte de prioritizare a vulnerabilităților care definesc scoruri CVSS și evaluează valoarea activului care ar putea fi afectat de defect.
- Unelte pentru interacțiunea cu baze de date externe.
- Sisteme care gestionează o vulnerabilitate în contextul organizației, infrastructurii și suprafeței globale de atac.
Managementul activelor și patch-urile automate
Procesul de management al activelor ar trebui să aibă un grad maxim de automatizare, să acopere întreaga infrastructură a organizației și să aibă loc la intervale regulate. Nu este posibil să se prioritizeze vulnerabilitățile dacă aceste condiții nu sunt îndeplinite. De asemenea, nu există niciun mod de a controla infrastructura IT a unei organizații fără a cunoaște exact ce cuprinde. Prin urmare, managementul activelor este o parte extrem de importantă a managementului vulnerabilităților.
Principala premisă pentru automatizarea procesului de gestionare a patch-urilor este de a atribui un identificator specific pentru fiecare semnătură de vulnerabilitate și de a se asigura că următoarea actualizare o adresează. Acesta este un flux de lucru complex cu multe capcane. Consecințele omiterii unei singure actualizări pot fi dezastruoase, astfel încât implementarea patch-urilor trebuie să fie orchestrată cât mai bine.
De asemenea, este important să se ajusteze patch-urile automate la o anumită zonă de aplicație. Pentru stații de lucru, este acceptabil să se restricționeze actualizările la sistemul de operare și software-ul de bază, cum ar fi browserele și aplicațiile de birou. În cazul serverelor, lucrurile sunt mai complicate, deoarece există multe în joc, iar o actualizare defectuoasă poate afecta disponibilitatea resurselor IT critice pentru afaceri.
Atunci când vine vorba de monitorizarea infrastructurii întreprinderii, majoritatea companiilor preferă scanarea în locul instalării de agenți pe puncte de extremă, deoarece acestea din urmă pot deveni puncte de intrare pentru malware. Cu toate acestea, dacă gazda nu poate fi accesată în niciun alt mod, trebuie să se utilizeze aplicații de colectare a datelor.
Așa cum s-a menționat anterior, interacțiunea fără cusur între departamentele InfoSec și IT face o diferență. Cele două echipe trebuie să se pună de acord asupra politicilor care specifică cine este responsabil pentru instalarea actualizărilor pentru anumite resurse și cu ce frecvență se va întâmpla acest lucru. În esență, procesul de management al vulnerabilităților ar trebui să se reducă la monitorizarea conformității cu aceste acorduri și la instalarea patch-urilor urgente.
Ce ne rezervă viitorul pentru sistemele de management al vulnerabilităților?
În acest moment, există o tendință distinctă de creștere a automatizării monitorizării activelor și a implementării patch-urilor. Pe măsură ce infrastructurile întreprinderilor continuă să migreze în nor, este posibil ca procesul de scanare a vulnerabilităților să fie redus la verificarea setărilor de securitate a norului. O altă direcție evolutivă se reduce la îmbunătățirea sistemelor de evaluare a vulnerabilităților. Uneltele de prioritizare a vulnerabilităților vor include mai multe date, în special cu privire la vulnerabilitățile “explozabile”.
Există, de asemenea, o șansă bună ca aceste sisteme să treacă la o logică integrală în următorii ani, unde o singură soluție va oferi un spectru complet de instrumente de gestionare a securității informaționale. Apariția unei platforme cuprinzătoare care include managementul vulnerabilităților, managementul activelor și capacitatea de gestionare a riscurilor, împreună cu alte caracteristici de protecție, este foarte probabilă. Poate că va exista o consolă de management a vulnerabilităților cu o singură opțiune pentru toate elementele infrastructurii digitale – de la un server sau imprimantă la un container pe un host dedicat.












