Nie tylko skanowanie, czyli jak zbudować proces zarządzania lukami w 9 krokach

4 lipca odbyliśmy dużą szkolenie z zarządzania podatnościami. Dziś publikujemy transkrypcję wystąpienia Andrieja Nowikowa z Qualys. Opowie o tym, jakie etapy należy przejść, aby zbudować efektywny proces zarządzania podatnościami. Spoiler: do skanowania dotrzemy dopiero w połowie drogi.

Odtwarzaj wideo

Krok nr 1: Określ poziom dojrzałości procesów zarządzania podatnościami

Na początku należy zrozumieć, na jakim etapie znajduje się Twoja organizacja pod względem dojrzałości procesów zarządzania podatnościami. Dopiero po tym będziesz mógł zrozumieć, gdzie zmierzać i jakie kroki należy podjąć. Zanim przystąpisz do skanowania i innych działań, organizacje powinny przeprowadzić wewnętrzną analizę i zobaczyć, jak wyglądają Twoje obecne procesy z punktu widzenia IT oraz bezpieczeństwa informacji.

Spróbuj odpowiedzieć na podstawowe pytania:

  • czy masz procesy inwentaryzacji i klasyfikacji zasobów; 
  • jak często skanowana jest infrastruktura IT i czy cała infrastruktura jest objęta scenerią, czy widzisz pełny obraz;
  • czy Twoje zasoby IT są monitorowane;
  • czy w Twoje procesy wdrożono jakieś KPI i jak wiesz, że są realizowane;
  • czy wszystkie te procesy są udokumentowane.

Nie tylko skanowanie, czyli jak zbudować proces zarządzania lukami w 9 krokach

Krok nr 2: Zapewnij pełne pokrycie infrastruktury

Nie możesz chronić tego, czego nie znasz. Jeśli nie masz pełnego obrazu tego, z czego składa się Twoja infrastruktura IT, nie będziesz w stanie jej chronić. Współczesna infrastruktura jest złożona i szybko zmienia się zarówno ilościowo, jak i jakościowo.
Teraz infrastruktura IT opiera się nie tylko na klasycznym stosie technologii (stanowiska robocze, serwery, wirtualnych maszynach), ale także na stosunkowo nowych – kontenerach, mikroserwisach. Służba bezpieczeństwa informacji wszelkimi sposobami unika ostatnich, ponieważ bardzo trudno jej pracować z nimi za pomocą istniejących zestawów narzędzi, które składają się głównie ze skanera. Problem w tym, że żaden skaner nie może objąć całej infrastruktury. Aby skaner mógł dotrzeć do każdego węzła w infrastrukturze, musi jednocześnie spełnić kilka warunków. Aktyw musi znajdować się wewnątrz perymetru organizacji w momencie skanowania. Skaner musi mieć dostęp do sieci do aktywów, ich kont, aby zebrać pełne informacje.

Z naszych statystyk wynika, że w przypadku średnich lub dużych organizacji około 15–20% infrastruktury nie jest objęte skanerem z różnych powodów: aktyw wyjechał poza perymetr lub w ogóle nigdy nie pojawia się w biurze. Na przykład laptop pracownika, który pracuje zdalnie, ale ma dostęp do sieci korporacyjnej, lub aktyw znajduje się w zewnętrznych usługach chmurowych, takich jak Amazon. I skaner najprawdopodobniej nie będzie wiedział o tych aktywach, ponieważ są one poza jego zasięgiem.

Aby objąć całą infrastrukturę, należy używać nie tylko skanerów, ale całego zestawu czujników, w tym technologii pasywnego podsłuchiwania ruchu w celu wykrywania nowych urządzeń w Twojej infrastrukturze, metody zbierania danych z agentami, aby uzyskać informacje – dane można pozyskiwać online, bez potrzeby skanowania, bez udostępniania danych logowania.

Nie tylko skanowanie, czyli jak zbudować proces zarządzania lukami w 9 krokach

Krok nr 3: Wykonaj kategoryzację aktywów

Nie wszystkie aktywa są równie przydatne. Określenie, które aktywa są ważne, a które nie, to Twoje zadanie. Żaden instrument, ten sam skaner, nie zrobi tego za Ciebie. W idealnym przypadku zespół ds. bezpieczeństwa informacji, IT i biznes wspólnie analizują infrastrukturę, aby zidentyfikować krytyczne dla biznesu systemy. Dla nich określają dopuszczalne wskaźniki dotyczące dostępności, integralności, poufności, RTO/RPO itp.

Pomoże to określić priorytety w procesie zarządzania podatnościami. Kiedy Twoi specjaliści będą otrzymywać dane o podatnościach, będą to nie arkusze z tysiącami podatności w całej infrastrukturze, a szczegółowe informacje uwzględniające krytyczność systemów.

Nie tylko skanowanie, czyli jak zbudować proces zarządzania lukami w 9 krokach

Krok nr 4: Przeprowadź ocenę infrastruktury

I dopiero na czwartym etapie przechodzimy do oceny infrastruktury pod kątem podatności. Zalecamy, aby na tym etapie zwracać uwagę nie tylko na luki w oprogramowaniu, ale także na błędy w konfiguracji, które także mogą być podatnością. Tutaj sugerujemy zastosowanie metody agenta do zbierania informacji. Skany można i należy wykorzystać do oceny bezpieczeństwa perymetru. Jeśli korzystasz z zasobów dostawców chmury, również stamtąd należy zbierać informacje o aktywach i konfiguracjach. Szczególną uwagę należy zwrócić na analizę podatności w infrastrukturze przy użyciu kontenerów Docker.

Nie tylko skanowanie, czyli jak zbudować proces zarządzania lukami w 9 krokach

Krok № 5: Skonfiguruj raportowanie

To jeden z ważnych elementów w procesie zarządzania podatnościami.
Pierwsza sprawa: nikt nie będzie pracował z wielostronicowymi raportami z chaotyczną listą podatności i opisami ich rozwiązania. Należy najpierw porozmawiać z kolegami i ustalić, co powinno znaleźć się w raporcie i jak mogą wygodniej otrzymywać dane. Na przykład, jakiemuś administratorowi nie jest potrzebny szczegółowy opis podatności, a jedynie informacja o poprawce i link do niej. Innemu specjaliście zależą tylko na podatnościach znalezionych w infrastrukturze sieciowej.

Druga kwestia: przez raportowanie rozumiem nie tylko raporty papierowe. To przestarzały format pozyskiwania informacji i statyczna historia. Osoba otrzymuje raport i nie ma wpływu na to, w jaki sposób dane zostaną przedstawione w tym raporcie. Aby otrzymać raport w odpowiedniej formie, specjalista IT musi skontaktować się ze specjalistą ds. bezpieczeństwa i poprosić go o przebudowanie raportu. Czas mija, pojawiają się nowe podatności. Zamiast przesyłać raporty z działu do działu, specjaliści obu dziedzin powinni mieć możliwość monitorowania danych online i widzenia tego samego obrazu. Dlatego w naszej platformie wykorzystujemy dynamiczne raporty w postaci konfigurowalnych pulpitów nawigacyjnych.

Nie tylko skanowanie, czyli jak zbudować proces zarządzania lukami w 9 krokach

Krok № 6: Priorytetyzuj

Tutaj można zrobić następujące:

1. Utworzenie repozytorium ze złotymi obrazami systemów. Pracujcie ze złotymi obrazami, regularnie sprawdzajcie je pod kątem podatności i poprawności konfiguracji. Można to zrobić przy użyciu agentów, którzy automatycznie będą informować o pojawieniu się nowego aktywa i dostarczać informacje o jego podatnościach.

2. Skup się na tych aktywach, które są kluczowe dla biznesu. Nie ma na świecie organizacji, która mogłaby usunąć wszystkie luki w zabezpieczeniach za jednym razem. Proces usuwania luk jest długi i czasami męczący.

3. Zawężenie powierzchni ataku. Oczyść swoją infrastrukturę z niepotrzebnego oprogramowania i usług, zamykaj zbędne porty. Niedawno mieliśmy przypadek jednej firmy, w której na 40 tysiącach urządzeń znaleziono około 100 tysięcy luk związanych ze starym wydaniem przeglądarki Mozilla. Jak później się okazało, Mozilla była wbudowana w złoty obraz wiele lat temu, nikt z niej nie korzystał, ale była źródłem wielu luk. Gdy usunięto przeglądarkę z komputerów (znajdowała się nawet na niektórych serwerach), te dziesiątki tysięcy luk zniknęły.

4. Klasyfikuj luki na podstawie bazy danych wywiadu zagrożeń (threat intelligence). Weź pod uwagę nie tylko krytyczność luki, ale również obecność publicznego exploit’a, malware, łatki oraz zewnętrzny dostęp do systemu z luką. Oceń wpływ tej luki na kluczowe systemy biznesowe: czy może prowadzić do utraty danych, do odmowy usługi itp.

Nie tylko skanowanie, czyli jak zbudować proces zarządzania lukami w 9 krokach

Krok nr 7: Uzgodnij KPI

Nie skanuj tylko po to, aby skanować. Jeśli nic nie dzieje się w związku z wykrytymi lukami, skanowanie staje się niepotrzebną operacją. Aby praca z lukami w zabezpieczeniach nie stała się jedynie formalnością, przemyśl, jak będziesz oceniać jej wyniki. Bezpieczeństwo informacji i IT powinny uzgodnić, jak będzie zorganizowana praca nad usuwaniem luk, jak często będą przeprowadzane skanowania, instalowanie łat itd.
Na slajdzie widzisz przykłady możliwych KPI. Mamy również rozszerzoną listę, którą rekomendujemy naszym klientom. Jeśli będzie to interesujące, skontaktuj się, chętnie podzielę się tą informacją.

Nie tylko skanowanie, czyli jak zbudować proces zarządzania lukami w 9 krokach

Krok nr 8: Zautomatyzuj

Ponownie wracam do skanowania. W firmie Qualys uważamy, że skanowanie to najważniejsza część procesu zarządzania lukami w zabezpieczeniach, którą w pierwszej kolejności należy jak najbardziej zautomatyzować, aby było wykonywane bez udziału specjalisty ds. bezpieczeństwa. Dziś istnieje wiele narzędzi, które to umożliwiają. Wystarczy, aby miały otwarte API i odpowiednią liczbę konektorów.

Przykładem, który lubię podawać, jest DevOps. Jeśli zamierzasz wprowadzić tam skaner podatności, możesz po prostu zapomnieć o DevOps. Ze starymi technologiami, którymi jest klasyczny skaner, po prostu nie zostaniesz dopuszczony do tych procesów. Programiści nie będą czekać, aż przeskanujesz i dostarczysz im wielostronicowy, niewygodny raport. Programiści oczekują, że informacje o podatnościach będą trafiać jako informacje o błędach do ich systemów budowania kodu. Bezpieczeństwo musi być bezproblemowo zintegrowane w tych procesach i powinno być jedynie funkcją, która jest automatycznie wywoływana przez system używany przez twoich programistów.

Nie tylko skanowanie, czyli jak zbudować proces zarządzania lukami w 9 krokach

Krok nr 9: Skoncentruj się na najważniejszym

Skoncentruj się na tym, co przynosi realną korzyść twojej firmie. Skanowania mogą być automatyczne, a raporty również mogą być wysyłane automatycznie.
Skoncentruj się na poprawie procesów, aby były bardziej elastyczne i wygodne dla wszystkich uczestników. Skoncentruj się na tym, aby bezpieczeństwo było włączone we wszystkie umowy z twoimi kontrahentami, którzy, na przykład, opracowują dla ciebie aplikacje internetowe.

Jeśli potrzebujesz bardziej szczegółowych informacji na temat tego, jak zbudować w firmie proces zarządzania podatnościami, skontaktuj się ze mną i moimi kolegami. Chętnie pomogę.

Nie tylko skanowanie, czyli jak zbudować proces zarządzania lukami w 9 krokach

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster