Co to jest podatność w organizacji i czy jest niebezpieczna?
Podatność jest definiowana jako słabość w logice operacyjnej oprogramowania lub sprzętu, której wykorzystanie prowadzi do naruszenia poufności, integralności lub dostępności systemu. Przykładami mogą być podatności w firewallu pozwalające uzyskać dostęp do sieci firmowej albo podatności innych urządzeń sieciowych, systemów operacyjnych i aplikacji, umożliwiające przejęcie nad nimi kontroli. Negatywnymi skutkami takich działań mogą być utrata firmowych danych, ich publiczne udostępnienie czy żądanie okupu.
Jak przeciwdziałać podatnościom w organizacji?
Aby zmniejszyć ryzyko wykorzystania podatności, potrzebne jest odpowiednie zarządzanie nimi. W praktyce oznacza to cykliczny proces polegający na:
- identyfikacji,
- klasyfikacji,
- ocenie ryzyka,
- priorytetyzacji,
- naprawie,
- łagodzeniu podatności w zabezpieczeniach.
Liczba podatności opublikowanych tylko w samym 2021 roku to prawie 22 tys. Z tego ponad 300 jest aktywnie wykorzystywanych w różnych wektorach ataku.
Czy istnieją systemy wspierające przeciwdziałanie podatnościom w organizacji?
Z pomocą przychodzą systemy wspierające zarządzanie, bazujące na darmowym i otwartym standardzie określania wagi podatności bezpieczeństwa CVSS (Common Vulnerability Scoring System). Na podstawie metryki bazowej, wynikającej z charakteru danej podatności, podawana jest ocena i określany jest stopień jej powagi (od 0.0 do 10.0, w skali none, low, medium, high, critical). Dodatkowo, znając firmową infrastrukturę informatyczną, możemy uwzględnić czynnik czasowy oraz środowiskowy i użyć dostępnego kalkulatora do bardziej precyzyjnego określenia wagi podatności. Posługując się tymi danymi, działy bezpieczeństwa IT mogą tworzyć własne systemy oceny zagrożeń oraz macierze ryzyka.
Jakie są wady istniejących systemów do walki z podatnościami?
Takie podejście ma jednak swoje wady. Przy tak dużej liczbie podatności proces zarządzania nimi staje się czasochłonny i nieefektywny. W kontekście posiadanych systemów i ograniczonych zasobów organizacji dużą trudność sprawia właściwa i dynamiczna priorytetyzacja wykrytych podatności tak, aby ograniczyć ryzyko ataku. To powoduje, że tylko kilka procent z nich jest naprawianych.
Jaki jest obecnie najlepszy system do przeciwdziałania podatnościom w organizacji?
Jednym z rozwiązań adresujących niewystarczające obecnie możliwości CVSS jest Kenna Security Platform z portfolio firmy Cisco. To system zarządzający podatnościami w oparciu o ryzyko (risk-based vulnerability management), biorący pod uwagę więcej informacji niż tylko techniczną wagę podatności. Kalkulacja oceny ryzyka odbywa się z uwzględnieniem kontekstu, na podstawie danych otrzymanych z różnych źródeł: skanerów podatności, skanerów aplikacji, danych z pentestów, programów bug bounty, baz zasobów systemowych, baz CMDB, plików CSV czy danych pozyskanych za pomocą REST API. System korzysta również z wielu usług śledzących i analizujących zagrożenia w czasie rzeczywistym na świecie (threat intelligence) oraz z baz malware, zero-day i exploitów.
Jedną z podstawowych zasad Kenna Security jest to, że oceny ryzyka są dynamiczne i mogą zmieniać się w czasie rzeczywistym, uwzględniając zmianę strategii ataku. W wyniku działania platformy otrzymujemy listę podatności z nadanym priorytetem, oceną ryzyka i wskazaniem przebiegu działań naprawczych. Mniej podatności wysokiego ryzyka do naprawy pozwala zaoszczędzić czas i zasoby oraz zmniejszyć powierzchnię ataku.
Firma wspierająca przeciwdziałanie podatnościom w organizacji
Jeżeli chcesz zabezpieczyć swoje środowisko w oparciu o najlepsze praktyki oraz najnowsze technologie, skontaktuj się z firmą C4PL. Nawiązanie kontaktu będzie najlepszym krokiem do zwiększenia bezpieczeństwa Twojego środowiska IT.

