Ne tikai skenÄ“Å”ana vai ievainojamÄ«bas pārvaldÄ«bas procesa izveide 9 pakāpēs

Mums bija lielais 4. jÅ«lijs ievainojamÄ«bas pārvaldÄ«bas darbnÄ«ca. Å odien publicējam Andreja Novikova no Qualys runas stenogrammu. ViņŔ jums pateiks, kādi soļi ir jāveic, lai izveidotu ievainojamÄ«bas pārvaldÄ«bas darbplÅ«smu. Spoileris: mēs sasniegsim tikai pusceļu pirms skenÄ“Å”anas.


1. darbÄ«ba: nosakiet savu ievainojamÄ«bas pārvaldÄ«bas procesu brieduma lÄ«meni

PaŔā sākumā jums ir jāsaprot, kurā posmā jÅ«su organizācija atrodas ievainojamÄ«bas pārvaldÄ«bas procesu brieduma ziņā. Tikai pēc tam jÅ«s varēsiet saprast, kur pārvietoties un kādi pasākumi ir jāveic. Pirms skenÄ“Å”anas un citu darbÄ«bu uzsākÅ”anas organizācijām ir jāveic iekŔējs darbs, lai saprastu, kā jÅ«su paÅ”reizējie procesi ir strukturēti no IT un informācijas droŔības viedokļa.

Mēģiniet atbildēt uz pamata jautājumiem:

  • Vai jums ir procesi krājumu un aktÄ«vu klasifikācijai; 
  • Cik regulāri tiek skenēta IT infrastruktÅ«ra un vai tiek aptverta visa infrastruktÅ«ra, vai redzat kopainu;
  • Vai jÅ«su IT resursi tiek uzraudzÄ«ti?
  • Vai jÅ«su procesos ir ieviesti kādi KPI un kā jÅ«s saprotat, ka tie tiek ievēroti;
  • Vai visi Å”ie procesi ir dokumentēti?

Ne tikai skenÄ“Å”ana vai ievainojamÄ«bas pārvaldÄ«bas procesa izveide 9 pakāpēs

2. darbÄ«ba: nodroÅ”iniet pilnÄ«gu infrastruktÅ«ras pārklājumu

JÅ«s nevarat aizsargāt to, par ko nezināt. Ja jums nav pilnÄ«ga priekÅ”stata par to, no kā ir veidota jÅ«su IT infrastruktÅ«ra, jÅ«s to nevarēsit aizsargāt. MÅ«sdienu infrastruktÅ«ra ir sarežģīta un pastāvÄ«gi mainās kvantitatÄ«vi un kvalitatÄ«vi.
Tagad IT infrastruktÅ«ra balstās ne tikai uz klasisko tehnoloÄ£iju kaudzi (darbstacijas, serveri, virtuālās maŔīnas), bet arÄ« uz salÄ«dzinoÅ”i jaunām ā€“ konteineriem, mikropakalpojumiem. Informācijas droŔības dienests visos iespējamos veidos bēg no pēdējiem, jo ā€‹ā€‹tam ir ļoti grÅ«ti strādāt ar tiem, izmantojot esoÅ”os rÄ«ku komplektus, kas sastāv galvenokārt no skeneriem. Problēma ir tā, ka neviens skeneris nevar aptvert visu infrastruktÅ«ru. Lai skeneris sasniegtu jebkuru infrastruktÅ«ras mezglu, ir jāsakrÄ«t vairākiem faktoriem. LÄ«dzeklim skenÄ“Å”anas laikā jāatrodas organizācijas perimetrā. Lai savāktu pilnÄ«gu informāciju, skenerim ir jābÅ«t tÄ«kla piekļuvei aktÄ«viem un to kontiem.

Saskaņā ar mÅ«su statistiku, runājot par vidējām vai lielām organizācijām, aptuveni 15ā€“20% infrastruktÅ«ras viena vai otra iemesla dēļ skeneris neuztver: objekts ir pārvietojies ārpus perimetra vai vispār neparādās birojā. Piemēram, klēpjdators darbiniekam, kurÅ” strādā attālināti, bet kuram joprojām ir piekļuve korporatÄ«vajam tÄ«klam, vai Ä«paÅ”ums atrodas ārējos mākoņpakalpojumos, piemēram, Amazon. Un skeneris, visticamāk, neko nezinās par Å”iem Ä«paÅ”umiem, jo ā€‹ā€‹tie atrodas ārpus tā redzamÄ«bas zonas.

Lai aptvertu visu infrastruktÅ«ru, ir jāizmanto ne tikai skeneri, bet vesels sensoru komplekts, tostarp pasÄ«vās satiksmes noklausÄ«Å”anās tehnoloÄ£ijas, lai atklātu jaunas ierÄ«ces savā infrastruktÅ«rā, aÄ£entu datu vākÅ”anas metode informācijas saņemÅ”anai ā€“ ļauj saņemt datus tieÅ”saistē, bez skenÄ“Å”anas nepiecieÅ”amÄ«ba, neizceļot akreditācijas datus.

Ne tikai skenÄ“Å”ana vai ievainojamÄ«bas pārvaldÄ«bas procesa izveide 9 pakāpēs

3. darbÄ«ba: kategorizējiet lÄ«dzekļus

Ne visi aktÄ«vi tiek radÄ«ti vienādi. JÅ«su uzdevums ir noteikt, kuri aktÄ«vi ir svarÄ«gi un kuri nav. Neviens rÄ«ks, piemēram, skeneris, to neizdarÄ«s jÅ«su vietā. Ideālā gadÄ«jumā informācijas droŔība, IT un bizness strādā kopā, lai analizētu infrastruktÅ«ru un identificētu biznesam kritiskās sistēmas. Viņiem viņi nosaka pieņemamus rādÄ«tājus attiecÄ«bā uz pieejamÄ«bu, integritāti, konfidencialitāti, RTO/RPO utt.

Tas palÄ«dzēs noteikt ievainojamÄ«bas pārvaldÄ«bas procesa prioritāti. Kad jÅ«su speciālisti saņems datus par ievainojamÄ«bām, tā nebÅ«s lapa ar tÅ«kstoÅ”iem ievainojamÄ«bu visā infrastruktÅ«rā, bet gan detalizēta informācija, ņemot vērā sistēmu kritiskumu.

Ne tikai skenÄ“Å”ana vai ievainojamÄ«bas pārvaldÄ«bas procesa izveide 9 pakāpēs

4. darbÄ«ba: veiciet infrastruktÅ«ras novērtējumu

Un tikai ceturtajā solÄ« mēs nonākam pie infrastruktÅ«ras novērtÄ“Å”anas no ievainojamÄ«bas viedokļa. Å ajā posmā mēs iesakām pievērst uzmanÄ«bu ne tikai programmatÅ«ras ievainojamÄ«bām, bet arÄ« konfigurācijas kļūdām, kas arÄ« var bÅ«t ievainojamÄ«ba. Å eit mēs iesakām informācijas vākÅ”anas aÄ£enta metodi. Skenerus var un vajag izmantot, lai novērtētu perimetra droŔību. Ja izmantojat mākoņpakalpojumu sniedzēju resursus, no turienes ir jāievāc arÄ« informācija par lÄ«dzekļiem un konfigurācijām. Pievērsiet Ä«paÅ”u uzmanÄ«bu ievainojamÄ«bu analÄ«zei infrastruktÅ«rās, izmantojot Docker konteinerus.

Ne tikai skenÄ“Å”ana vai ievainojamÄ«bas pārvaldÄ«bas procesa izveide 9 pakāpēs

5. darbÄ«ba: iestatiet pārskatu izveidi

Šis ir viens no svarīgākajiem elementiem ievainojamības pārvaldības procesā.
Pirmais punkts: neviens nestrādās ar vairāku lappuÅ”u pārskatiem ar nejauÅ”i izvēlētu ievainojamÄ«bu sarakstu un aprakstiem, kā tās novērst. Vispirms jāsazinās ar kolēģiem un jānoskaidro, kam jābÅ«t atskaitē un kā viņiem ērtāk saņemt datus. Piemēram, kādam administratoram nav nepiecieÅ”ams detalizēts ievainojamÄ«bas apraksts, un ir nepiecieÅ”ama tikai informācija par ielāpu un saite uz to. Cits speciālists rÅ«pējas tikai par tÄ«kla infrastruktÅ«rā atrastajām ievainojamÄ«bām.

Otrais punkts: ar ziņoÅ”anu es domāju ne tikai papÄ«ra ziņojumus. Å is ir novecojis informācijas iegÅ«Å”anas un statiska stāsta formāts. Persona saņem ziņojumu un nekādā veidā nevar ietekmēt to, kā dati tiks atspoguļoti Å”ajā pārskatā. Lai saņemtu atskaiti vēlamajā formā, IT speciālistam jāsazinās ar informācijas droŔības speciālistu un jālÅ«dz atskaiti pārbÅ«vēt. Laikam ejot, parādās jaunas ievainojamÄ«bas. Tā vietā, lai pārsÅ«tÄ«tu ziņojumus no nodaļas uz nodaļu, abu disciplÄ«nu speciālistiem jāspēj pārraudzÄ«t datus tieÅ”saistē un redzēt vienu un to paÅ”u attēlu. Tāpēc savā platformā mēs izmantojam dinamiskus pārskatus pielāgojamu informācijas paneļu veidā.

Ne tikai skenÄ“Å”ana vai ievainojamÄ«bas pārvaldÄ«bas procesa izveide 9 pakāpēs

6. darbÄ«ba: nosakiet prioritātes

Šeit varat veikt tālāk norādītās darbības.

1. Repozitorija izveide ar zeltainiem sistēmu attēliem. Strādājiet ar zeltainiem attēliem, pārbaudiet, vai tajos nav ievainojamÄ«bas, un pastāvÄ«gi labojiet konfigurāciju. To var izdarÄ«t ar aÄ£entu palÄ«dzÄ«bu, kas automātiski ziņos par jauna aktÄ«va parādÄ«Å”anos un sniegs informāciju par tā ievainojamÄ«bām.

2. Koncentrējieties uz tiem aktÄ«viem, kas ir bÅ«tiski uzņēmumam. Pasaulē nav nevienas organizācijas, kas vienā piegājienā varētu novērst ievainojamÄ«bas. IevainojamÄ«bu novērÅ”anas process ir ilgs un pat nogurdinoÅ”s.

3. Uzbrukuma virsmas saÅ”aurināŔanās. AttÄ«riet savu infrastruktÅ«ru no nevajadzÄ«gas programmatÅ«ras un pakalpojumiem, aizveriet nevajadzÄ«gos portus. Mums nesen bija gadÄ«jums ar vienu uzņēmumu, kurā 40 tÅ«kstoÅ”os ierīču, kas saistÄ«tas ar Mozilla pārlÅ«kprogrammas veco versiju, tika atrasti aptuveni 100 tÅ«kstoÅ”i ievainojamÄ«bu. Kā vēlāk izrādÄ«jās, Mozilla zelta tēlā tika ieviesta pirms daudziem gadiem, neviens to neizmanto, taču tas ir daudzu ievainojamÄ«bu avots. Kad pārlÅ«kprogramma tika izņemta no datoriem (tā bija pat dažos serveros), Ŕīs desmitiem tÅ«kstoÅ”u ievainojamÄ«bu pazuda.

4. Sarindojiet ievainojamÄ«bas, pamatojoties uz draudu izlÅ«koÅ”anas informāciju. Ņemiet vērā ne tikai ievainojamÄ«bas kritiskumu, bet arÄ« publisku izmantoÅ”anu, ļaunprātÄ«gu programmatÅ«ru, ielāpu vai ārēju piekļuvi sistēmai ar ievainojamÄ«bu. Novērtējiet Ŕīs ievainojamÄ«bas ietekmi uz kritiskām biznesa sistēmām: vai tā var izraisÄ«t datu zudumu, pakalpojuma atteikumu utt.

Ne tikai skenÄ“Å”ana vai ievainojamÄ«bas pārvaldÄ«bas procesa izveide 9 pakāpēs

7. darbÄ«ba: vienojieties par KPI

Neskenējiet skenÄ“Å”anas dēļ. Ja nekas nenotiek ar atrastajām ievainojamÄ«bām, Ŕī skenÄ“Å”ana pārvērÅ”as par bezjēdzÄ«gu darbÄ«bu. Lai darbs ar ievainojamÄ«bām nekļūtu par formalitāti, padomā, kā vērtēsi tā rezultātus. Informācijas droŔībai un IT jāvienojas par to, kā tiks strukturēts darbs ievainojamÄ«bu novērÅ”anai, cik bieži tiks veiktas skenÄ“Å”anas, uzstādÄ«ti ielāpi utt.
Slaidā ir redzami iespējamo KPI piemēri. Ir arÄ« paplaÅ”ināts saraksts, ko iesakām saviem klientiem. Ja ir interese, lÅ«dzu sazinieties ar mani, es padalÄ«Å”os ar Å”o informāciju.

Ne tikai skenÄ“Å”ana vai ievainojamÄ«bas pārvaldÄ«bas procesa izveide 9 pakāpēs

8. darbÄ«ba: automatizējiet

Atkal atgriezieties pie skenÄ“Å”anas. Uzņēmumā Qualys uzskatām, ka skenÄ“Å”ana ir pats nesvarÄ«gākais, kas mÅ«sdienās var notikt ievainojamÄ«bu pārvaldÄ«bas procesā, un, pirmkārt, tā ir maksimāli jāautomatizē, lai tā tiktu veikta bez informācijas droŔības speciālista lÄ«dzdalÄ«bas. MÅ«sdienās ir daudz rÄ«ku, kas ļauj to izdarÄ«t. Pietiek ar to, ka tiem ir atvērta API un nepiecieÅ”amais savienotāju skaits.

Piemērs, ko es vēlētos sniegt, ir DevOps. Ja tur ievieÅ”at ievainojamÄ«bas skeneri, varat vienkārÅ”i aizmirst par DevOps. Izmantojot vecās tehnoloÄ£ijas, kas ir klasisks skeneris, jÅ«s vienkārÅ”i neielaidÄ«sit Å”ajos procesos. Izstrādātāji negaidÄ«s, kamēr jÅ«s skenēsit un iesniegsiet viņiem neērtu vairāku lapu pārskatu. Izstrādātāji sagaida, ka informācija par ievainojamÄ«bām nonāks viņu koda montāžas sistēmās kļūdu informācijas veidā. DroŔība ir vienmērÄ«gi jāiebÅ«vē Å”ajos procesos, un tai ir jābÅ«t tikai funkcijai, kuru automātiski izsauc jÅ«su izstrādātāju izmantotā sistēma.

Ne tikai skenÄ“Å”ana vai ievainojamÄ«bas pārvaldÄ«bas procesa izveide 9 pakāpēs

9. darbÄ«ba: koncentrējieties uz bÅ«tiskāko

Koncentrējieties uz to, kas jÅ«su uzņēmumam sniedz patiesu vērtÄ«bu. SkenÄ“Å”ana var bÅ«t automātiska, atskaites var tikt nosÅ«tÄ«tas arÄ« automātiski.
Koncentrējieties uz procesu uzlaboÅ”anu, lai padarÄ«tu tos elastÄ«gākus un ērtākus visiem iesaistÄ«tajiem. Koncentrējieties uz to, lai droŔība bÅ«tu iekļauta visos lÄ«gumos ar jÅ«su darÄ«jumu partneriem, kuri, piemēram, izstrādā tÄ«mekļa lietojumprogrammas jÅ«su vietā.

Ja jums nepiecieÅ”ama sÄ«kāka informācija par ievainojamÄ«bu pārvaldÄ«bas procesa izveidi jÅ«su uzņēmumā, lÅ«dzu, sazinieties ar mani un maniem kolēģiem. Es labprāt palÄ«dzÄ“Å”u.

Ne tikai skenÄ“Å”ana vai ievainojamÄ«bas pārvaldÄ«bas procesa izveide 9 pakāpēs

Avots: www.habr.com

Pievieno komentāru