Кибербезопасность
Основы управления уязвимостями

Управление уязвимостями – это сочетание процессов и продуктов, направленных на поддержание инвентаризации цифровой инфраструктуры организации, выявление уязвимостей и устранение выявленных слабостей. Это циклическая практика и противоположность известному принципу ИТ, который гласит: «Если это не сломано, не исправляй». Этот принцип просто не работает в современной корпоративной безопасности. Если цифровые активы не постоянно отслеживаются и укрепляются, они становятся легкой добычей.
Сканер не достаточно
В отличие от сканеров уязвимостей, основная цель управления уязвимостями – укрепить безопасность инфраструктуры и обеспечить аварийный ответ на суперопасные угрозы. Выявление уязвимости в системе – это только половина битвы, но ее необходимо исправить, чтобы злоумышленники не смогли использовать ее как точку входа. Методы оценки уязвимостей и определения приоритетов выявленных проблем на основе инфраструктуры клиента столь же важны. Сканеры этого не делают.
Управление уязвимостями, по сути, является дополнением к процессу сканирования, который оценивает, определяет приоритеты и устраняет выявленные уязвимости. Потребности клиентов меняются, тогда как основная цель ранее заключалась в обнаружении уязвимости, теперь она заключается в том, как решить эту проблему.
Что касается лицензионных моделей, используемых системами управления уязвимостями, они обычно основаны на количестве защищенных IP-адресов. Не важно, где они находятся или сколько установок требуется клиенту. Стоимость сканера уязвимостей, с другой стороны, зависит от количества установок и параметров сканирования, таких как количество хостов.
Кроме того, существуют разные типы установок, и некоторые поставщики предлагают неограниченное использование своих систем. Цена также может зависеть от набора функций, некоторые из которых доступны как оплачиваемые дополнения.
Критерии выбора системы управления уязвимостями
Наиболее важными характеристиками являются размер организации, количество ее филиалов, расположенных в разных часовых поясах, а также локализация продукта, которая представляет собой способность обнаруживать регион-специфические и отраслевые уязвимости.
Интересным фактором является то, насколько хорошо отделы информационной безопасности и ИТ компании могут согласовать необходимые функции решения. Специалисты по информационной безопасности обычно отдают приоритет обнаружению уязвимостей, в то время как команды ИТ в основном сосредоточены на развертывании исправлений. Следовательно, совпадение этих двух областей определит параметры системы.
Также стоит посмотреть на полноту и частоту обновлений, а также на операционные системы, которые поддерживает сканер. Идеальная система управления уязвимостями также должна соответствовать контексту отрасли, которую представляет организация, и приложений, которые она в настоящее время использует.
На этапе подписания контракта поставщик может заверить клиента в своей готовности добавить новые продукты и функции в будущем. К сожалению, некоторые поставщики не всегда выполняют такие обязательства. Следовательно, лучше сосредоточиться на готовой функциональности решения.
Полезной функцией любой системы управления уязвимостями является возможность обогащать свою собственную базу данных уязвимостей информацией из сторонних источников. Также хорошо, если решение может предоставить пример эксплойта, который использует конкретную уязвимость.
Большинство клиентов сталкиваются с классическим дилеммой: использовать бесплатный сканер или купить коммерческое решение с самого начала. Поддержание актуальной базы данных уязвимостей – это трудоемкий и дорогой процесс. Следовательно, в случае с бесплатным продуктом команда разработчиков может отдать приоритет другим областям своей деятельности в поисках альтернативных источников дохода, что объясняет, почему эти сканеры имеют некоторые ограничения.
Инструменты под зонтиком управления уязвимостями
Набор решений, необходимых для организации процесса управления уязвимостями в компании, может включать:
- Различные инструменты для сбора информации об уязвимостях, такие как сканеры, инструменты для обработки данных из сторонних источников и репозитории информации, независимо полученные специалистами по информационной безопасности.
- Инструменты для определения приоритетов уязвимостей, которые определяют оценки CVSS и оценивают стоимость актива, потенциально затронутого уязвимостью.
- Инструменты для взаимодействия с внешними базами данных.
- Системы, которые обрабатывают уязвимость в контексте организации, ее инфраструктуры и глобальной поверхности атаки.
Управление активами и автоматические исправления
Процесс управления активами должен иметь максимальную степень автоматизации, охватывать всю инфраструктуру организации и проводиться на регулярной основе. Без этих условий невозможно определить приоритеты уязвимостей. Также невозможно контролировать ИТ-инфраструктуру организации, не зная точно, из чего она состоит. Следовательно, управление активами является важнейшим компонентом управления уязвимостями.
Основным предварительным условием для автоматизации процесса управления исправлениями является присвоение каждой уязвимости уникального идентификатора и обеспечение того, чтобы следующее обновление устраняло ее. Это сложный рабочий процесс с множеством подводных камней. Последствия пропуска одного обновления могут быть катастрофическими, поэтому развертывание исправлений должно быть максимально организованным.
Также важно настроить автоматические исправления для конкретной области применения. Для рабочих станций допустимо ограничить обновления операционной системой и базовым программным обеспечением, таким как браузеры и офисные приложения. В случае с серверами все более сложно, поскольку на кону стоит многое, и ошибочное обновление может повлиять на доступность бизнес-критических ИТ-ресурсов.
Когда речь идет о мониторинге корпоративной инфраструктуры, большинство компаний предпочитают сканирование над установкой агентов на конечных точках, поскольку они часто становятся точками входа для вредоносного ПО. Однако, если хост не может быть доступен никаким другим способом, необходимо использовать приложения для сбора данных.
Как упоминалось ранее, бесшовное взаимодействие между отделами информационной безопасности и ИТ делает разницу. Две команды должны согласовать политики, которые определяют, кто отвечает за установку обновлений для определенных ресурсов и как часто это будет происходить. По сути, процесс управления уязвимостями должен свестись к мониторингу соблюдения этих соглашений и установке срочных исправлений.
Что ждет системы управления уязвимостями в будущем?
На данный момент наблюдается четкая тенденция к увеличению автоматизации мониторинга активов и развертывания исправлений. Поскольку корпоративные инфраструктуры продолжают мигрировать в облако, вполне возможно, что процесс сканирования уязвимостей будет сводиться к проверке настроек безопасности облака. Другим эволюционным вектором является улучшение систем оценки уязвимостей. Инструменты определения приоритетов уязвимостей будут включать больше данных, особенно о наиболее «эксплуатируемых» уязвимостях.
Также есть хороший шанс, что эти системы перейдут на логику «все в одном» в ближайшие годы, когда одно решение будет предоставлять полный спектр инструментов управления информационной безопасностью. Появление комплексной платформы, которая включает в себя управление уязвимостями, управление активами и управление рисками, а также другие функции защиты, является вполне вероятным. Возможно, будет создана единая консоль управления уязвимостями для всех элементов цифровой инфраструктуры – от сервера или принтера до контейнера на выделенном хосте.












